windows系统可通过五种方法获取历史开关机记录:一、事件查看器筛选id为6005/6006/6008/1074的系统日志;二、命令提示符执行systeminfo | find "系统启动时间";三、powershell运行get-winevent筛选并格式化输出;四、使用turnedontimesview等第三方工具自动解析;五、通过组策略配置logon.bat与logoff.bat脚本实现自动记录。

如果您希望追溯电脑在历史时间点上的开机与关机操作,Windows 系统已通过事件日志服务自动记录相关事件,但这些记录需主动筛选提取。以下是获取历史开关机记录的多种方法:
一、通过事件查看器筛选系统日志
事件查看器是 Windows 内置的权威日志管理工具,完整保留每次开机(事件ID 6005)、正常关机(6006)、意外断电(6008)及计划重启(1074)的精确时间戳,所有记录均带时区与毫秒级精度。
1、按 Win + R 打开“运行”对话框,输入 eventvwr.msc 并回车。
2、在左侧树形菜单中依次展开 Windows 日志 → 系统。
3、在右侧操作面板点击 筛选当前日志。
4、在“事件ID”输入框中键入:6005,6006,6008,1074(英文逗号分隔)。
5、点击“确定”,列表即刻显示全部匹配事件,每条含 TimeCreated(创建时间) 与 Message(简要说明) 字段。
二、使用命令提示符快速获取最近一次开机时间
该方式绕过图形界面,直接调用系统底层服务状态,返回当前会话的启动时刻,响应快、无依赖,适合远程桌面或低资源环境。
1、右键“开始”按钮,选择 终端(管理员) 或 命令提示符(管理员)。
2、输入以下命令并回车:systeminfo | find "系统启动时间"。
3、输出结果中 “系统启动时间” 后所跟的日期与时间,即为本次开机的准确起始点。
电脑手机电子配件电子商城网站模板是一款提供手机、手表、电脑等电子配件和设备的电子商城宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
三、利用 PowerShell 提取结构化开关机记录
PowerShell 支持对日志进行实时过滤、排序与格式化输出,可一次性导出带时间倒序、ID标识和消息摘要的可读表格,避免人工翻查。
1、以管理员身份启动 Windows PowerShell 或 终端。
2、粘贴并执行以下命令:Get-WinEvent -LogName System | Where-Object {$_.Id -eq 6005 -or $_.Id -eq 6006 -or $_.Id -eq 6008 -or $_.Id -eq 1074} | Select-Object TimeCreated, Id, Message | Sort-Object TimeCreated -Descending | Format-Table -AutoSize。
3、屏幕将滚动显示完整列表,TimeCreated 列为本地时间,Id 列明确标注事件类型。
四、借助第三方轻量工具自动解析并可视化日志
TurnedOnTimesView 等 NirSoft 工具无需安装、免注册,直接读取二进制事件日志文件,跳过手动筛选步骤,生成带颜色标记与导出功能的时间轴视图。
1、访问 NirSoft 官网下载 TurnedOnTimesView.zip,解压后运行 TurnedOnTimesView.exe(无需安装)。
五、通过组策略脚本实现开机/关机时间自动记录
该方法在系统启动与关闭时触发批处理脚本,将时间戳写入指定文本文件,形成持续、可审计的独立日志流,不依赖事件查看器留存周期。
1、新建文本文档,输入以下内容并保存为 logon.bat:echo %date% %time% - Startup >> C:\Logs\bootlog.txt。
2、再新建文本文档,输入以下内容并保存为 logoff.bat:echo %date% %time% - Shutdown >> C:\Logs\bootlog.txt。
3、按 Win + R 输入 gpedit.msc,依次进入 计算机配置 → Windows 设置 → 脚本(启动/关机),分别将两个脚本添加至对应位置。
4、首次运行前需手动创建目录:mkdir C:\Logs(在管理员权限命令提示符中执行)。










