好几次早上发现系统自动重启迹象,就留意win7下事件状态码。
首先找到登入和注销的事件码:
Windows 7 Logon code, from the System Log and is ID: 7001
Windows 7 Logoff code, from the System Log and is ID: 7002
触发进程都是winlogon,用户是SYSTEM。但是这个是一个注销和登入事件记录,不代表重启,也就是你注销当前用户后再登入,就会有7002的注销事件和7001的登入时间,这就无法难确认是否发生过重启。
于是继续查看发现了另外一个事件,来源为EventLog事件id=6013一般显示系如同启动时间为多少秒。过滤之后发现,感觉上用于判断电脑是否重启过还是很靠谱的。