Windows事件查看器支持自定义筛选和视图保存以提升排查效率:1.临时筛选可组合级别、事件ID、时间范围和来源;2.常用条件可保存为自定义视图并支持XML编辑;3.筛选结果可导出为.evtx文件;4.自定义视图支持编辑、导出迁移和删除。Windows 事件查看器的自定义筛选和视图保存,是高效定位问题、复用分析逻辑的核心操作。不是每次都要从头翻日志,而是把常用条件固化下来,一点击就看到关键事件。
按条件快速筛选事件
筛选是临时缩小日志范围的动作,适合一次性排查。右键“系统”或“应用程序”等日志节点 → 选择“筛选当前日志”。你可以组合多个条件:
• 勾选“错误”“警告”“关键”级别(不建议全选“信息”,量太大)
• 输入具体事件ID,比如 41(内核意外重启)、6008(未正常关机)、1001(应用程序崩溃)
• 设置时间范围,例如故障发生前1小时到后30分钟
• 在“事件来源”栏填入服务名或程序名,如 W3SVC(IIS)、Dhcp-Client
保存筛选结果为自定义视图
如果某套筛选条件反复使用(比如每天查登录失败、每周看磁盘错误),建议保存为自定义视图,而不是每次都重设:
• 筛选完成后,右键左侧窗格的“自定义视图” → “创建自定义视图”
• 在弹出窗口中点击“XML”选项卡,勾选“XML”并点击“编辑查询”可微调逻辑(如追加 EventID=4625 or EventID=4624)
• 填写名称(如“每日安全登录审计”)和描述,指定要包含的日志来源(可多选:安全、系统、应用程序)
• 点击确定后,该视图会出现在左侧“自定义视图”下,双击即可即时加载匹配事件
导出筛选后的事件到文件
筛选完后若需移交他人分析或离线处理,应导出为 .evtx 文件,保留全部结构化字段:
• 确保当前显示的是你已筛选好的事件列表(中间窗格可见条目数明显减少)
• 右键该日志节点(不是“Windows 日志”根节点,而是“系统”这类具体日志项)→ “将已筛选的日志另存为…”
• 文件名建议体现内容,例如 App_Errors_ID1001_20260614.evtx
• 不要用“将所有事件另存为”,否则导出的是原始全量日志,不含你刚设的筛选逻辑
管理已保存的自定义视图
自定义视图本质是预设的 XML 查询,可编辑、删除或导出备份:
• 右键某个自定义视图 → “属性” → 查看或修改查询条件
• 若需迁移至其他电脑,右键视图 → “导出” → 保存为 .xml 文件,目标机上通过“导入自定义视图”加载
• 删除不再需要的视图不会影响原始日志,仅移除查询入口











