必须用命令行导出结构化日志文件,wevtutil可导出标准.evtx文件,powershell可导出错误事件csv,wevtutil还可导出纯文本日志。

当系统出现蓝屏、意外关机或服务崩溃,需要把原始错误日志打包发给技术支持或离线分析时,必须用命令行导出结构化日志文件,图形界面可能卡顿或权限受限,而命令行可绕过这些限制直接生成标准.evtx文件。
用wevtutil导出完整系统日志
wevtutil是Windows原生命令行工具,无需安装第三方软件,导出的.evtx文件可在任意Windows机器上用事件查看器打开,保留全部时间戳、事件ID和XML元数据。
以管理员身份运行命令提示符:右键“开始”按钮 → 选择“命令提示符(管理员)”。
执行wevtutil epl System C:\System_Log.evtx,该命令将系统日志完整导出为C盘根目录下的System_Log.evtx文件。
如果想同时导出安全日志和应用程序日志,再依次运行:wevtutil epl Security C:\Security_Log.evtx 和 wevtutil epl Application C:\App_Log.evtx。注意:导出安全日志必须以管理员身份运行,否则会提示访问被拒绝。
用PowerShell导出最近100条错误事件为CSV
当只需提取错误事件文本内容用于快速排查或Excel分析时,PowerShell比图形界面更高效,且支持直接筛选+导出一体化操作。
第一步:以管理员身份启动PowerShell(右键“开始”→Windows PowerShell(管理员))。
第二步:运行以下命令获取系统日志中最近100条错误事件并导出为CSV:
Get-WinEvent -LogName System -MaxEvents 100 | Where-Object {$_.LevelDisplayName -eq "Error"} | Export-Csv C:\System_Errors.csv -NoTypeInformation
第三步:导出完成后,用Excel或记事本打开C:\System_Errors.csv,列名包含TimeCreated、Id、ProviderName、Message等关键字段,便于人工筛查。
【注意】该命令不导出警告事件,如需包含警告,请将Where-Object条件改为 {$_.LevelDisplayName -in "Error","Warning"}
用wevtutil导出纯文本格式日志
方法一:执行wevtutil qe System /f:text > C:\System_Text.txt,将最新50条系统日志以纯文本格式输出到C盘文本文件。
方法二:若要指定导出数量,例如只取最近20条,运行wevtutil qe System /c:20 /f:text > C:\System_20.txt。
纯文本格式适合粘贴到邮件、聊天窗口或导入轻量级日志分析工具,但会丢失XML结构和部分元数据,仅作临时参考。











