上次正常关机时间是事件id为6006的最新日志条目的“日期和时间”字段值,可通过事件查看器筛选系统日志中的6006事件或用powershell命令get-winevent获取;若存在更新的6008事件,则表明最近一次为意外断电。

要准确查出Windows 11电脑上一次关机发生的具体时间,不能依赖任务管理器或系统信息这类概略界面,必须直接读取系统底层日志中由事件日志服务写入的精确时间戳。
用事件查看器定位上次正常关机时间
第一步:按 Win + R 打开运行框,输入 eventvwr.msc 并回车,启动事件查看器。
第二步:在左侧树形菜单中,依次展开 Windows 日志 → 系统。
第三步:在右侧操作面板点击 筛选当前日志,在弹出窗口的“事件ID”栏输入 6006(代表事件日志服务已停止,即正常关机),其他选项保持默认,点确定。
第四步:列表将只显示所有正常关机记录,【最新一条6006事件的“日期和时间”字段,就是你想要的上次关机时间】。注意:如果列表为空,说明近期未执行过正常关机,可能为强制断电、蓝屏或休眠唤醒后直接锁屏。
用PowerShell快速提取最近一次关机时间
方法一:一键查最新6006事件
以管理员身份打开Windows Terminal(右键开始按钮→终端(管理员)),粘贴执行以下命令:
Get-WinEvent -LogName System -FilterXPath "*[System[(EventID=6006)]]" -MaxEvents 1 | Select-Object TimeCreated, Message | Format-List
这一步会直接输出最近一次关机的完整时间与简要上下文,无需翻页或筛选。若提示“拒绝访问”,说明未以管理员权限运行终端。
方法二:导出全部关机记录供比对
执行命令:Get-WinEvent -LogName System -FilterXPath "*[System[(EventID=6006)]]" -MaxEvents 50 | Select-Object TimeCreated, Id | Sort-Object TimeCreated -Descending | Out-File "$env:USERPROFILE\Desktop\LastShutdowns.txt"
该命令会把最近50次正常关机时间导出为桌面文本文件,方便逐条核对。文件生成后可直接用记事本打开。
区分关机类型:避免把意外断电当正常关机
仅看6006事件不够,因为6006只代表“日志服务被干净关闭”,而6008事件才代表“上次系统意外关闭”。如果你怀疑上次不是手动关机,而是断电或死机:
回到事件查看器→系统日志→筛选当前日志→在“事件ID”栏输入 6008 →点确定。
如果6008事件的时间比6006更近,且6006之后再无新6006记录,【说明你看到的“上次关机时间”实际是更早一次的正常关机,而最近一次是意外断电】。此时6008事件的“日期和时间”才是设备真正断电的时刻。











