直接打开事件查看器(eventvwr.msc)筛选错误/警告级别及关键事件id(41、6008、1001、7031、153、13),结合bugcheck与kernel-power事件分析蓝屏代码和故障模块,再通过导出.evtx或powershell命令精准定位系统异常。
直接打开事件查看器,筛选错误和警告级别,并聚焦几个关键事件id,就能快速定位大多数系统异常的源头。不需要第三方工具,windows 自带的功能足够用。
用 eventvwr.msc 快速进入系统日志
这是最稳定、最通用的方式,哪怕桌面卡死、开始菜单打不开,它依然能启动:
- 按 Win + R,输入 eventvwr.msc(注意无空格、无引号),回车
- 左侧依次展开 Windows 日志 → 系统
- 右侧默认按时间倒序排列,最新条目在最上方;红色图标代表错误,黄色是警告
筛选真正有用的错误事件
系统日志动辄上万条,不筛选等于大海捞针。右键“系统”日志 → “筛选当前日志”,重点设三样:
- 事件级别:勾选“错误”和“警告”——很多崩溃前会有磁盘预警、服务超时等黄标信号
- 时间范围:填入故障发生前后各5~10分钟,避免被历史噪音干扰
-
事件ID:输入 41,6008,1001,7031,153,13(英文逗号分隔)
对应含义:非正常关机、意外断电、蓝屏本体记录、服务崩溃、磁盘硬件警告、硬件错误
从 BugCheck 和 Kernel-Power 里挖蓝屏真相
蓝屏后最核心的线索就藏在这两类事件里:
-
ID 1001,来源 BugCheck:双击打开 → 切到“详细信息”选项卡 → 找
<data></data>第一个值,就是蓝屏代码(如 0x0000003B);第四个<data></data>值通常是出问题的驱动(如 atikmdag.sys) - ID 41,来源 Kernel-Power:说明系统没正常关机,常伴随蓝屏或硬重启;确认发生时间是否与你记得的崩溃时刻一致,它是时间锚点
- 如果“常规”选项卡里有 Faulting module: 字样,后面那个文件名基本就是肇事模块
导出日志或用 PowerShell 辅助分析
本地看不清或需要发给他人协助时,导出比截图靠谱得多:
- 右键“系统”日志 → “将所有事件另存为” → 保存为 .evtx 格式(保留全部原始结构)
- 想查最近24小时所有错误?管理员身份运行 PowerShell,执行:
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2; StartTime=(Get-Date).AddHours(-24)} | Export-Csv C:\errors.csv -NoTypeInformation - 导出的 CSV 可用 Excel 打开,按“TimeCreated”“EventID”“Message”排序,一眼看清规律











