windows可通过事件查看器查id 6005事件或systeminfo命令获取开机时间,macos可用who -b命令或系统报告查看启动时间,powershell还可导出全部开关机记录为表格。

要确认电脑在最近一段时间内的开机时间点,比如判断是否有人在你不知情时使用过设备、核对某次故障前的启动时刻,或单纯想了解系统连续运行了多久,Windows 和 macOS 系统均自带无需安装第三方工具的权威查询路径。这些记录由内核或日志服务自动生成,不可伪造,且默认长期保留。
Windows:用事件查看器查完整开机历史
事件查看器保存所有 ID 6005 事件(服务控制管理器启动),每条都精确到秒,是追溯任意一次开机时间的最可靠依据。
第一步:按 Win + R 打开“运行”对话框,输入 eventvwr.msc 并回车。
第二步:左侧导航栏中依次展开 Windows 日志 → 系统,注意不要点进“应用程序”或“安全”日志——开关机事件只写入系统日志。
第三步:右侧操作面板点击 筛选当前日志,在“事件ID”框中输入 6005(仅查开机),然后点击确定。
第四步:列表刷新后,每条记录的“日期和时间”列即为对应开机时刻;双击任一条可查看详细信息,其中“任务类别”显示“事件日志”,“消息”字段明确写着“事件日志服务已启动”,这是开机完成的标志性信号。
Windows:用命令行秒取本次开机时间
这个方法不依赖图形界面,适合远程连接、桌面卡死或需脚本调用的场景,返回的是当前会话的起始时间,与事件ID 6005首条记录完全一致。
按 Win + R 输入 cmd 回车,执行:
systeminfo | find "系统启动时间"
输出结果形如“系统启动时间: 2026/07/23, 08:14:22”,该时间即为本次开机的确切起点,不是上次关机时间,也不是系统安装时间。
macOS:终端一行命令查最近一次开机
who -b 命令直接读取内核初始化完成时写入的时间戳,响应快、无误差,比 uptime 或系统报告更底层。
打开终端,输入:
who -b
回车后立即返回类似 system boot 2026-07-23 08:14 的结果,这就是本次开机的精确时间点,格式为年-月-日 时:分,不含秒但足够定位操作时段。
macOS:用系统报告交叉验证
系统报告从同一内核源获取数据,适合图形界面用户快速核对,避免命令行误输。
点击左上角苹果图标 → “关于本机” → 右下角“系统报告…” → 左侧边栏展开“软件” → “核心” → 右侧查找“启动时间”条目。
此处显示的日期与时间,例如“2026年7月23日 上午8:14”,与 who -b 输出严格一致。若两者不符,说明系统时间曾被手动修改过。
Windows:PowerShell导出全部开关机记录为表格
当需要批量分析、导出存档或排查反复异常重启时,这条命令能一次性提取带时间倒序、事件类型标识和摘要的结构化数据。
以管理员身份运行 PowerShell,粘贴执行:
Get-WinEvent -FilterHashtable @{LogName='System'; Id=@(6005,6006,6008,1074)} | Select-Object TimeCreated, Id, Message | Sort-Object TimeCreated -Descending | Format-Table -AutoSize
屏幕滚动输出的首条记录中,Id 列为 6005 即表示最近一次开机,TimeCreated 是本地时间,Message 含关键动作描述;若需保存为 CSV 文件供 Excel 分析,可在末尾追加 | Export-Csv -Path .\bootlog.csv -Encoding UTF8。











