Yanıtlar:
Olay görüntüleyiciyi açın. Windows günlüklerini genişletin. Sistemi tıklayın, ardından olay kimliği 1074'ü bulun veya filtreleyin. Ve tüm kapatma günlüklerinizi göreceksiniz.
Bunun çok eski bir soru olduğunu biliyorum. Ancak bu aynı çözümü arayan birine yardımcı olabilir. Yeniden başlatma geçmişini bulmak için powershell'de (2003 işletim sisteminden sonra tüm işletim sistemlerinde mevcut olan) tek bir satır kullanabilirsiniz. Sadece powershell.exe'yi çalıştır komut isteminden açın ve aşağıdaki komutu girin.
Get-EventLog System | Where-Object {$_.EventID -eq "1074" -or $_.EventID -eq "6008" -or $_.EventID -eq "1076"} | ft Machinename, TimeWritten, UserName, EventID, Message -AutoSize -Wrap
Siz veya başkaları sadece en yeni açılış zamanını bulmaya çalışıyorlarsa, bulduğum en kolay yol bunu cmd cinsinden çalıştırmaktır:
systeminfo | find "System Boot Time"
Gönderen powercram.com
systeminfo | find /i "system" | find /i "time"
. Tüm sistemlerde çalışır
ISS tarafından barındırılan sunucularımızı kesintiler açısından sıkça izlediğimiz için bulduğum bir başka yararlı yaklaşım, aşağıdaki gibi özel bir olay görünümü oluşturmaktır:
Olay Görüntüleyicisi'ni açtıktan sonra
Yeni özel görünümünüz, doğru filtre uygulandığında özel görünümler listesinde görünmelidir.
For Event ID under the Includes/Excludes Event IDs section enter 1074,1076,6008 for the Event ID
Kapama ile ilgili EventID'leri filtrelemek için kullandığım Powershell one-liner biraz daha temiz:
Get-EventLog system |?{$_.EventID -in 6008,41,1074,1001}| ft -w
Bunu yalnızca en kullanışlı özelliklerle sınırlamak için:
Get-EventLog system | ?{6008,41,1074,1076,1001 -eq $_.EventID}| select EventID, TimeGenerated, Message| ft -w
Alternatif olarak, mesaj metnine göre aramak için:
Get-EventLog system -m "*Shutdown*" | select EventID, TimeGenerated, Message| ft -w