windows 10 开关机记录可通过事件查看器或powershell直接提取:事件id 6005(开机)、6006(正常关机)、6008(意外关机)、1074(用户/程序重启)、41(强制重启),无需第三方工具。

要确认 Windows 10 电脑过去几天甚至几个月内每一次开机、正常关机、意外断电或用户主动重启的具体时间点,系统早已自动将这些行为写入结构化日志,只需调用事件查看器筛选对应事件 ID 即可精准提取,无需安装第三方工具或修改注册表。
用事件查看器图形界面查全部开关机记录
这是最直观、零命令基础的方法,适用于所有本地账户用户,能同时看到开机、正常关机、异常关机三类事件。
1、按下 Win + R 组合键,打开“运行”对话框。
2、输入 eventvwr.msc 并按回车,启动事件查看器。
3、在左侧导航栏中,依次展开 Windows 日志 → 系统。
4、在右侧操作面板中,点击 筛选当前日志…。
5、在弹出窗口的“事件ID”栏中输入:6005,6006,6008,1074,41(英文逗号分隔);其中 6005=开机,6006=正常关机,6008=意外关机(如断电/蓝屏),1074=用户或程序发起的关机/重启,41=未正常关机后强制重启。
6、点击“确定”,列表立即刷新——所有开关机事件按时间倒序排列,每条记录的“日期和时间”列精确到秒,双击可查看完整来源与描述。
用 PowerShell 一键导出纯文本开关机日志
适合需要离线归档、发给同事核对、或批量比对多个时间点的场景。输出为可复制粘贴的明文,含完整时间戳和事件类型说明。
方法一:直接查看屏幕输出
1、右键点击“开始”按钮 → 选择 终端(管理员)(非普通 PowerShell,必须是管理员权限)。
2、粘贴并执行以下命令:
wevtutil qe System /q:"*[System[(EventID=6005 or EventID=6006 or EventID=6008 or EventID=1074 or EventID=41)]]" /rd:true /f:text
3、等待几秒,屏幕逐条列出所有匹配事件,包含“日期”“时间”“任务类别”“消息”四栏信息,无须人工识别。
方法二:保存为本地文本文件
在上一条命令末尾添加重定向符号即可自动存盘,例如:
wevtutil qe System /q:"*[System[(EventID=6005 or EventID=6006 or EventID=6008 or EventID=1074 or EventID=41)]]" /rd:true /f:text > C:\switch_log.txt
执行后,C:\switch_log.txt 文件即生成,可用记事本直接打开,内容永久保留。
通过计算机管理快速进入并筛选
如果你习惯从桌面图标操作,或正准备同步检查磁盘、服务等其他系统状态,这条路径更自然,且能确保调用的是本机完整管理上下文。
第一步:打开计算机管理控制台
1、在桌面“此电脑”图标上右键单击。
2、选择“管理”,等待“计算机管理”窗口加载完成。
第二步:导航至系统日志并筛选
3、在左侧控制台树中,依次展开 系统工具 → 事件查看器 → Windows 日志 → 系统。
4、在右侧日志列表空白处右键 → 选择“筛选当前日志…”。
5、在“事件ID”框中填入 6005,6006,6008,其他选项保持默认,点击“确定”。
注意:这一步若未看到结果,请确认未勾选“仅显示过去24小时内的事件”——该复选框默认关闭,但一旦误勾会直接过滤掉历史记录。











