cmd无法直接显示最后一次非正常关机时间,但可通过wevtutil qe命令查询事件id 6008获取,如“时间生成: 2026-07-15t03:42:18.123”,或用wmic os get lastbootuptime反向推断异常关机。
cmd本身不能直接显示“最后一次非正常关机时间”,但可以通过调用系统日志或wmi接口间接获取。关键在于:非正常关机在windows中对应事件id 6008,而cmd命令需配合wevtutil或wmic来提取相关信息。
用 wevtutil 命令查6008事件(推荐)
这是最直接、无需额外工具的方法,能精准定位最近一次非正常关机(如断电、蓝屏、强制断电)的时间:
- 以管理员身份打开CMD(右键“开始”→“终端(管理员)”或“命令提示符(管理员)”)
- 执行以下命令:
说明:
-
/q指定查询条件:只找事件ID为6008的记录 -
/rd:true按时间倒序排列(最新在前) -
/c:1仅返回1条(即最近一次) -
/f:text输出为易读文本格式
输出中会包含“时间生成”字段,例如:
时间生成: 2026-07-15T03:42:18.123
这就是最后一次非正常关机的准确时间(本地时间,精确到毫秒)。
用 wmic 查上次开机时间(反向推断)
虽然不直接显示关机时间,但可辅助判断是否发生过异常:
- 运行:
wmic os get LastBootUpTime - 返回类似:
20260715034218.123000+000 - 该字符串前8位是日期(20260715 → 2026年7月15日),接着6位是时间(034218 → 03:42:18)
如果这个开机时间与你记得的使用时间明显不符(比如凌晨3点突然启动),再结合6008事件,基本可确认此前发生了非正常关机。
注意要点
- 事件ID 6008只记录“系统未正常关闭”的事实,不说明原因(如蓝屏、断电、死机);需结合前后其他事件(如ID 41、1001)进一步分析
- 若日志被清理或覆盖,可能查不到历史6008记录——Windows默认只保留约7–30天的日志(取决于磁盘空间和配置)
- 普通CMD窗口即可执行
wevtutil,无需PowerShell;但必须以管理员权限运行,否则可能无权限读取系统日志










