要确认电脑开关机及异常断电时间,须调取windows事件查看器中的原始日志:依次打开事件查看器→windows日志→系统,筛选事件id 6005(开机)、6006(正常关机)、6008(意外断电)、1074(主动重启/关机);也可用systeminfo命令查本次开机时间,或powershell导出完整记录为csv表格。

想确认电脑是否被他人在夜间开机、查证某次异常断电发生时间、或者核对同事声称的“全天未使用”是否属实,必须直接调取系统自动生成的原始日志——这些记录藏在Windows事件查看器里,不依赖第三方软件,也不受用户手动清理影响。
用事件查看器精准定位开关机时间
第一步:按 Win + R 打开运行框,输入 eventvwr.msc 并回车,直接启动事件查看器。这比从控制面板层层点击快得多,且避免因界面语言或系统版本差异导致路径错位。
第二步:在左侧面板中依次展开 Windows 日志 → 系统,不要点错成“应用程序”或“安全”日志——开关机事件只写入系统日志。
第三步:右侧空白处右键 → 选择“筛选当前日志”,在“事件ID”栏输入 6005,6006,6008,1074(英文逗号分隔,【缺一不可】)。6005是服务启动(即开机),6006是事件日志服务关闭(即正常关机),6008代表意外断电或强制关机,1074是用户主动发起的重启或关机。漏掉6008就可能把蓝屏当正常关机。
第四步:点击“确定”后,列表立即刷新。每条记录的“日期和时间”列就是精确到秒的开关机时刻,“任务类别”列会显示“事件日志”或“Power-Troubleshooter”,可快速区分是开机还是关机动作。
用命令行秒查本次开机时间
方法一:管理员身份打开终端(右键开始按钮 → 终端(管理员)),执行:
systeminfo | find "系统启动时间"
输出结果里“系统启动时间”后面跟着的日期和时间,就是【本次开机的确切起点】,不是上次关机时间,也不是系统安装时间。这个命令不依赖图形界面,远程服务器或卡顿桌面下也能跑通。
方法二:若需带毫秒精度,用PowerShell执行:
Get-CimInstance -ClassName Win32_OperatingSystem | Select-Object LastBootUpTime
返回的是WMI时间戳格式(如20260612142345.000000+480),需手动换算:前8位是年月日(20260612→2026年6月12日),接着6位是时分秒(142345→14:23:45),最后+480表示东八区。这一步容易看错位数,建议复制到记事本逐段切分。
提取完整开关机历史并导出为表格
以管理员身份运行PowerShell,粘贴执行以下命令:
Get-WinEvent -LogName System | Where-Object {$_.Id -eq 6005 -or $_.Id -eq 6006 -or $_.Id -eq 6008 -or $_.Id -eq 1074} | Select-Object TimeCreated, Id, Message | Sort-Object TimeCreated -Descending | Export-Csv -Path "$env:USERPROFILE\Desktop\开关机记录.csv" -Encoding UTF8 -NoTypeInformation
该命令会自动生成一个CSV文件放在桌面,双击可用Excel打开。注意:【必须用管理员权限运行,否则Get-WinEvent会因权限不足报错】。导出文件包含三列:本地时间、事件ID、原始消息,比手动截图更利于横向比对多台机器的时间线。











