windows通过事件查看器记录系统崩溃日志,方法包括:一、运行eventvwr.msc直达系统日志;二、筛选事件id 41、6008、7031、1001、1002定位异常;三、解析bugcheck事件xml获取蓝屏代码与驱动模块;四、用powershell命令get-winevent提取错误事件;五、用wevtutil命令行工具导出日志。

如果您遇到系统突然蓝屏、非正常关机或内核级异常,Windows 会自动将崩溃事件记录在结构化日志中。事件查看器是内置核心工具,其“系统”日志与“应用程序”日志分别承载驱动层与用户层崩溃线索,可直接定位错误ID、来源模块与时间戳。以下是通过事件查看器分析系统报错的多种方法:
一、快速启动事件查看器并直达系统日志
该方法绕过图形界面依赖,确保在桌面响应迟缓或资源管理器失效时仍能稳定调用诊断入口,直接加载系统级日志节点,避免因路径导航失败中断排查流程。
1、按下Win + R组合键,打开“运行”对话框。
2、在输入框中准确键入eventvwr.msc,注意无空格、无引号、无拼写错误。
3、按回车键,事件查看器窗口立即加载并显示根节点导航栏。
4、在左侧窗格中依次展开Windows 日志 → 系统,右侧主窗口默认按时间倒序排列,最新事件位于顶部。
二、筛选蓝屏与非正常关机专属事件ID
系统崩溃常触发特定事件ID,如BugCheck(蓝屏)、41(内核电源异常重启)、6008(意外关机)、7031(服务意外终止)、1001(蓝屏后重启),这些ID构成结构化线索,可跳过数千条冗余日志直取核心证据。
1、在左侧导航栏中右键点击系统日志项。
2、选择筛选当前日志。
3、在“事件级别”区域勾选错误和警告。
4、在“包括事件ID”栏中输入41,6008,7031,1001,1002,使用英文逗号分隔。
5、点击“确定”,列表立即刷新为仅含目标崩溃事件的精简视图。
三、定位并解读BugCheck事件详情
BugCheck事件是蓝屏死机的直接记录,其XML数据中包含蓝屏代码(如0x000000d1)、四个参数值及引发崩溃的驱动模块名称,是人工判读崩溃根源的核心依据。
1、在筛选后的列表中,查找事件来源为BugCheck且级别为红色错误的条目。
2、双击该条目,在弹出窗口中切换至详细信息选项卡。
3、滚动至XML数据区,查找标签内的十六进制值(如0x139)。
4、继续查找至第二个节点的对应数值。
5、在“常规”选项卡中,确认事件ID为1001,其描述字段通常包含“The computer has rebooted from a bugcheck”字样。
四、通过PowerShell精准提取最近系统错误事件
PowerShell提供结构化查询能力,支持多维度组合过滤(时间、事件ID、来源、级别),可绕过图形界面直接输出纯文本错误记录,适用于快速诊断或脚本复用场景。
1、以管理员身份启动PowerShell:右键“开始”按钮 → 选择Windows PowerShell(管理员)。
2、执行以下命令获取系统日志中最近50条错误事件:Get-WinEvent -LogName System -MaxEvents 50 | Where-Object {$_.LevelDisplayName -eq "Error"}。
3、若需限定时间范围(例如过去24小时),运行:Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddHours(-24)} | Where-Object {$_.LevelDisplayName -eq "Error"}。
4、导出结果至CSV文件便于后续分析:Get-WinEvent -LogName System -MaxEvents 100 | Where-Object {$_.LevelDisplayName -eq "Error"} | Export-Csv C:\System_Errors.csv -NoTypeInformation。
五、使用命令提示符调用wevtutil批量导出与文本查询
wevtutil是Windows原生命令行日志工具,适合无图形界面环境(如Server Core)、远程维护或需离线保存完整原始日志的维护场景,支持精确控制日志枚举、格式化输出与文件导出。
1、以管理员身份运行命令提示符:右键“开始”按钮 → 选择命令提示符(管理员)。
2、执行wevtutil.exe el,列出系统全部可用日志名称(如System、Security、Application)。
3、运行wevtutil.exe qe System /f:text /c:30,以纯文本格式显示系统日志最新30条记录。
4、导出完整系统日志为标准.evtx文件:wevtutil.exe epl System C:\SysLog_Backup.evtx,该文件可在任意Windows机器上用事件查看器打开分析。











