Стандартные журналы Windows обычно хранятся в EVTX-файлах каталога %SystemRoot%\System32\winevt\Logs. Основные каналы — Application, System и Security; есть также журналы отдельных служб. Их просматривают Event Viewer или Get-WinEvent. Пути и хранение настраиваются, а приложение может вести собственный лог вне Event Log.
Где хранятся журналы событий Windows и как их просматривать?
Event Viewer, файлы EVTX и Get-WinEvent. Путь по умолчанию не означает, что все приложения пишут в один системный журнал.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
В Windows есть служба событий и отдельные каналы журналирования. В «Просмотре событий» основные журналы находятся в Windows Logs:
- Application — события приложений, использующих этот журнал;
- System — события компонентов системы и драйверов;
- Security — события аудита, зависящие от включённых политик.
Дополнительные каналы служб находятся в Applications and Services Logs. Например, у многих компонентов есть Operational-канал, который не нужно путать с общим System.
Путь EVTX-файлов по умолчанию — %SystemRoot%\System32\winevt\Logs, обычно внутри C:\Windows. Фактический путь и параметры хранения конкретного канала можно проверить в его свойствах. EVTX — не обычный текстовый файл.
Пример чтения последних системных событий в PowerShell:
Get-WinEvent -FilterHashtable @{LogName='System'} -MaxEvents 20
Для ограниченного интервала добавляют StartTime и другие фильтры. Get-WinEvent поддерживает современные каналы и чтение сохранённых EVTX-файлов; доступ, особенно к Security, зависит от полномочий.
Не все логи Windows находятся здесь: приложение может писать текст в свой каталог, а средства диагностики — ETL-трассы. При поиске событий проверяют конфигурацию производителя, включённость канала, размер журнала, ротацию и пересылку. Отсутствие записи не доказывает отсутствие события, если аудит не был включён.