组策略详解...事件查看器排除系统故障(共两则)  组策略是管理员为计算机和用户定义的,用来控制应用程序、系统设置和管理模板的一种机制。通俗一点说,是介于控制面板和注册表之间的一种修改系统、设置 程序的工具。微软自Windows NT 4.0开始便采用了组策略这一机制,经过Windows 2000发展到Windows XP已相当完善。利用组策略可以修改Windows的桌面、开始菜单、登录方式、组件、网络及IE浏览器等许多设置。

  平时像一些常用的系统、外观、网络设置等我们可通过控制面板修改,但大家对此肯定都有不满意,因为通过控制面板能修改的东西太少;水平稍高点的用户进 而使用修改注册表的方法来设置,但注册表涉及内容又太多,修改起来也不方便。组策略正好介于二者之间,涉及的内容比控制面板中的多,安全性和控制面板一样 非常高,而条理性、可操作性则比注册表强。

  本文主要介绍Windows XP Professional本地组策略的应用。本地计算机组策略主要可进行两个方面的配置:计算机配置和用户配置。其下所有设置项的配置都将保存到注册表的 相关项目中。其中计算机配置保存到注册表的 HKEY_LOCAL_MACHINE子树中,用户配置保存到HKEY_CURRENT_USER
  
一、访问组策略

  有两种方法可以访问组策略:一是通过gpedit.msc命令直接进入组策略窗口;二是打开控制台,将组策略添加进去。

 1. 输入gpedit.msc命令访问

  选择开始”→“运行,在弹出窗口中输入“gpedit.msc”,回车后进入组策略窗口(图1)。组策略窗口的结构和资源管理器相似,左边是树型 目录结构,由计算机配置用户配置两大节点组成。这两个节点下分别都有软件设置“Windows设置管理模板三个节点,节点下面还 有更多的节点和设置。此时点击右边窗口中的节点或设置,便会出现关于此节点或设置的适用平台和作用描述。计算机配置用户配置两大节点下的子节点 和设置有很多是相同的,那么我们该改哪一处?计算机配置节点中的设置应用到整个计算机策略,在此处修改后的设置将应用到计算机中的所有用户。用户配 节点中的设置一般只应用到当前用户,如果你用别的用户名登录计算机,设置就不会管用了。但一般情况下建议在用户配置节点下修改,本文也将主要讲解用户配置节点的各项设置的修改,附带讲解计算机配置节点下的一些设置。其中管理模板设置最多、应用最广,因此也是本文的重中之重。

 2. 通过控制台访问组策略

  单击开始”→“运行,输入“mmc”,回车后进入控制台窗口。单击控制台窗口的文件”→“添加/删除管理单元,在弹出窗口单击添加(图 2),之后选择组策略并单击添加(图3),在下一步的选择组策略对象对话框中选择对象。由于我们组策略对象就是本地计算机,因此不用更 改,如果是网络上的另一台计算机,那么单击浏览选择此计算机即可。另外,如果你希望保存组策略控制台,并希望能够选择通过命令行在控制台中打开组策略 对象,请选中当从命令行开始时,允许更改组策略管理单元的焦点复选框(图4)。最后添加进来的组策略如图5所示。

二、任务栏和开始菜单项目设置

  本节点允许你为开始菜单、任务栏和通知区域添加、删除或禁用某一功能项目。依次展开用户配置”→“管理模板”→“任务栏和开始菜单,在右边窗口便能看到任务栏和开始菜单节点下的具体设置,其状态都处在未被配置(图6)。

 1. 开始菜单减肥

  Windows XP开始菜单的菜单项很多,可通过组策略将不需要的删除掉。以删除开始菜单中的我的文档图标为例看看其具体操作方法:在右边窗口中双击 菜单上删除我的文档图标项,在弹出对话框的设置标签中点选已启用,然后单击确定(图7),这样在开始菜单中我的文档图标将会隐藏。

 2. 防止隐私泄漏

  在开始菜单中有一个我最近的文档菜单项,别人可通过此菜单访问你最近打开的文档,为安全起见,可删除此菜单项,并设置不保存最近打开的文档记录。 双击不要保留最近打开文档的记录退出时清除最近打开的文档记录开始菜单上删除文档菜单”3项,在弹出对话框中点选已启动并确 定即可。

 3. 禁止随意修改任务栏和开始菜单

  为保护自己好不容易设置好的任务栏和开始菜单,可双击启用下列各设置。

  阻止更改任务栏和开始菜单设置:即从开始菜单的设置菜单项中删除任务栏和开始菜单项目,这个设置也可阻止用户打开任务栏属性对话框。阻止访问任务栏的上 下文菜单(上下文菜单即单击右键弹出的快捷菜单):当鼠标右键单击任务栏及任务栏上项目时隐藏菜单,例如开始按钮、时钟和任务栏按钮,但不能禁止用户在其他地方更改。锁定任务栏:启用此设置,可阻止用户移动任务栏或调整任务栏的大小,但自动隐藏和其他任务栏 选项仍然在任务栏属性中可用。

 4. 去掉Windows XP“开始菜单中的图形化设置

  Windows XP开始菜单增添了许多图形化设置,其实可在组策略中将这些功能关闭。

  关闭个性化菜单Windows XP会自动将最近使用的菜单项移动到开始菜单顶部,并且隐藏最近没有使用的菜单项,以此实现个性化菜单,启用此设置将关闭个性化菜单。强制典型菜单 启用此设置,开始菜单就以Windows 2000样式显示典型的开始菜单,并且显示标准桌面图标。

 5. 禁止注销关机

  进行三维动画设计和视频处理的朋友经常会为导出一个大型动画、视频文件而花几个小时,这时如果有人重新启动电脑或注销用户,那么前面所做的工作就会白 白浪费,因此有必要禁止开始菜单中的注销关机菜单项。你只需双击启用删除开始菜单上的注销’”删除和阻止访问关机命令 项即可。后一设置不仅将从开始菜单中删除关闭计算机项,而且还会禁用“Windows 任务管理器对话框中的关机选项(图8)。
  
三、桌面项目设置

  在组策略的左窗口依次展开用户配置”→“管理模板”→“桌面节点,便能看到有关桌面的所有设置(图9)。此节点主要作用在于管理用户使用桌面的权利和隐藏桌面图标。

 1. 隐藏不必要的桌面图标

  桌面上的一些快捷方式我们可以轻而易举地删除,但要删除我的电脑回收站网上邻居等默认图标,就需要依靠组策略了。例如要删除我的文档,只需在删除桌面上的我的文档图标一项中设置即可。

 2. 禁止对桌面的改动

  利用组策略可达到禁止别人改动桌面某些设置的目的。禁止用户更改我的文档路径项可防止用户更改我的文档文件夹的路径。禁止添加、拖、放 和关闭任务栏的工具栏项可阻止用户从桌面上添加或删除任务栏。双击启用退出时不保存设置后,用户将不能保存对桌面的更改。最后,双击启用隐藏和禁 用桌面上的所有项目设置项,将从桌面上删除图标、快捷方式以及其他默认的和用户定义的所有项目,连桌面右键菜单都将被禁止。

 3. 启用或禁止活动桌面

  利用“Active Desktop”项,可根据自己的需要设置活动桌面的各种属性。启用活动桌面项可启用活动桌面并防止用户禁用它。活动桌面墙纸项可指定在所有用户的桌面上显示的桌面墙纸(图10)。而启用不允许更改项便可防止用户更改活动桌面配置。
  
四、隐藏或禁止控制面板项目

  这里讲到的控制面板项目设置是指配置控制面板程序的各项设置,主要用于隐藏或禁止控制面板项目。在组策略左边窗口依次展开用户配置”→“管理模板”→“控制面板项,便可看到控制面板节点下面的所有设置和子节点(图11)。

 1. 隐藏或禁止添加/删除程序

  展开添加/删除程序项:双击启用删除添加/删除程序程序设置项后,控制面板中的添加/删除程序项将被删除。此外在添加或删除程序对话框中共有3个页面:更改或删除程序添加新程序以及添加/删除Windows组件;而当你进入添加新程序页面时,会发现有3个选项:CD-ROM或软盘添加程序 Microsoft添加程序以及从网络中添加程序(图12),如果你想这些具体页面或选项隐藏,可直接在组策略添加/删除程序项中将相应隐藏功 能启用。

 2. 隐藏或禁止显示

  展开显示项,发现这一项和上一项一样,可隐藏显示属性对话框中的选项卡。这里就不细讲了,例如双击启用隐藏桌面选项卡后,显示窗 中将不再出现桌面项(图13)。此外,在这里用户还可启用删除控制面板中的显示’”,这样在控制面板中双击打开显示项时,就会弹出一个对 话框提示你:系统管理员禁止使用显示控制面板(图14)。

 3. 其他

  依次展开显示”→“桌面主题项,双击启用删除主题选项阻止选择窗口和按钮式样禁止选择字体大小项后,可阻止他人更改主题、窗口和 按钮式样、字体。展开打印机项,双击启用阻止添加打印机阻止删除打印机可防止别的用户添加或删除打印机。最后,直接在控制面板一项下启用禁止访问控制面板,控制面板将无法启动。
  
五、系统项目设置

  这一项在用户配置”→“管理模板”→“系统中设置(图15)。组策略中对系统的设置涉及到登录、电源管理、组策略、脚本等很多项目,下面把和我们联系紧密的部分清理出来分类列举如下:

 1. 登录时不显示欢迎屏幕界面

  Windows 2000Windows XP系统登录时默认情况下都有欢迎屏幕,虽然漂亮但也麻烦且延长登录时间,通过组策略便可将其除去。双击启用系统节点下的登录时不显示欢迎屏幕,则每次用户登录时欢迎屏幕将隐藏。

 2. 禁用注册表编辑器

  为防止他人修改注册表,可在组策略中禁止访问注册表编辑器。双击启用系统节点下的阻止访问注册表编辑器项后,用户试图启动注册表编辑器时,系 统将提示:注册编辑已被管理员停用(图16)。另外,如果你的注册表编辑器被锁死,也可双击此设置,在弹出对话框的设置标签中点选未被配置项,这 样你的注册表便解锁了。如果要防止用户使用其他注册表编辑工具打开注册表,请双击启用只运行许可的Windows应用程序

 3. 关闭系统自动播放功能

  一旦你将光盘插入光驱中,Windows XP就会开始读取光驱,并启动相关的应用程序。这样虽然给我们的工作带来了便利,在某些时候也带来了不少麻烦。在系统节点下有一项为关闭自动播放设置项,双击其并在弹出对话框的设置标签中点选已启用,在关闭自动播放框中选择“CD-ROM 启动器所有驱动器项即可(图17)。

  注意:此设置不阻止自动播放音乐CD

 4. 关闭Windows自动更新

  每当用户连接到InternetWindows XP就会搜索用户计算机上的可用更新,根据配置的具体情况,在下载的组件准备好安装时或在下载之前,给用户以提示。如果你不喜欢比尔老大这种自作主张的态 度,可通过组策略关闭这一功能。只须双击系统节点下的“Windows自动更新设置项,在弹出来的对话框中点选已禁用并确定即可。

 5. Ctrl+Alt+Del选项

  若Windows XP用户已取消使用欢迎屏幕项,若同时按下“Ctrl+Alt+Del”键,便会弹出一个“Windows安全对话框,此对话框中有锁定计算机注销关机更改密码任务管理器取消”6个功能按钮(图18)。大家都知道这里的每个按钮对系统都起着关键的作用。为了阻止别人操作,可通过 组策略屏蔽这些按钮。

  找到系统下的“Ctrl+Alt+Del选项,双击启用删除任务管理器删除锁定计算机’”删除改变密码删除注销项便能屏蔽掉“Windows安全对话框的任务管理器锁定计算机更改密码取消”4个功能按钮。

  注意:注销关机两个菜单项的屏蔽,在用户配置”→“管理模板”→“任务栏和开始菜单节点下。
  
六、隐藏或删除Windows XP资源管理器中的项目

  一直以来,资源管理器就是Windows系统中最重要的工具,如何高效、安全地管理资源也一直是电脑用户的不懈追求。依次展开用户配置”→“管理模 ”→“Windows组件”→“Windows资源管理器项,可以看到“Windows资源管理器节点下的所有设置(图19)。下面就来看看怎样通 过组策略实现资源管理器个性化。

 1. 删除文件夹选项

  文件夹选项是资源管理器中一个重要的菜单项,通过它可修改文件的查看方式,编辑文件类型的打开方式(图20)。我们自己对其设定好后,为了防止他人随意更改,可将此菜单项删除,你只须双击启用工具菜单删除文件夹选项菜单便能完成这一设置。

 2. 隐藏管理菜单项

  在资源管理器中右键单击我的电脑出现的快捷菜单中有一个管理菜单项,通过此菜单项,可以打开一个包含事件查看器本地用户和组 备管理器磁盘管理等众多工具的计算机管理窗口(图21)。为了保障你的计算机免受他人无意破坏,可通过双击启用隐藏Windows资源管理 器上下文菜单上的管理项目项来屏蔽此菜单项。

 3. 其他项目的隐藏

  此外通过启用隐藏我的电脑中的这些指定的驱动器可隐藏你指定的驱动器(图22)。还可通过启用“‘网上邻居中不含整个网络’”屏蔽掉 个网络项。双击启用删除CD烧录功能删除 Windows XP自带的光盘刻录功能。双击启用不要将已删除的文件移到回收站’”则以后删除文件时将不进入回收站直接删除掉。当然还有不少项目这里没有讲到,大家 可根据需要自行探讨,进行适当的配置。
  
七、IE浏览器项目设置

  在组策略左边窗口中依次展开用户配置”→“管理模板”→“Windows组件”→“Internet Explorer”项,在右边窗口中便能看到 “Internet Explorer”节点下的所有设置和子节点(图23)。IEWindows XP自带的网页浏览器,也是大多数用户采用的浏览器,但其安全性也为人所诟病,下面就通过组策略来对其进行改造

 1. IE工具栏添加快捷方式

  不知道大家注意到了没有,不少软件在安装完之后都会在IE工具栏上添加图标,单击其便能启用相应程序。其实用组策略可以在IE工具栏上为任何程序添加 快捷方式,这里举例说明如何添加一个ICQ的启动图标。展开“Internet Explorer维护下的浏览器用户界面,双击浏览器工具栏自定义设置项,在弹出来的对话框中单击添加按钮,在浏览器工具栏按钮信息 话框的工具栏标题中输入:ICQ,在工具栏操作中输入D:\Fun\ ICQLite\ICQLite.exe,然后再随便选择一个颜×××标灰度图标(图24,当然你也可以用ExeScope等来提取ICQ的图 标)。单击确定IE工具栏中便多了一个ICQ图标!

 2. IE插件不再骚扰你

  我们平常上网浏览网页时,总会弹出一些诸如是否安装Flash插件是否安装3721网络实名的提示,就像广告窗口一样烦人。实际上我们可在 组策略中通过启用 “Internet Explorer”节点下的禁用Internet Explorer组件的自动安装来禁止这种提示的出现。不过有时这一功能也是很用的,所以在禁止此功能之前请稍加考虑。

 3. 保护好你的个人隐私

  一般通过单击IE工具栏上的历史按钮,便可了解以前浏览过的网页和文件。为保密起见,你可以通过双击启用“Internet Explorer”节点下的不要保留最近打开文档的记录退出时清除最近打开的文档记录两个设置项,这样再单击IE工具栏上的历史按钮,你访 问过的历史网页记录将全部消失。

 4. 禁止项

  如果不希望他人对你的主页进行修改,可启用“Internet Explorer”节点下的禁用更改主页设置设置项禁止别人更改你的主页(图 25)。你也可通过访问浏览器菜单,启用其中的设置项对IE浏览器的若干菜单项进行屏蔽。最后,在“Internet控制面板节点下,你还可对 “Internet选项对话框中的部分选项卡进行隐藏(图26)。
  
八、系统安全设置

  自有计算机以来,安全一直就是人们关注的焦点问题,Windows XP也不例外。在组策略中,系统安全配置一般在计算机配置”→“Windows设置”→“安全设置中进行。

 1. 密码策略

  这一策略在账户策略”→“密码策略节点中配置(图27)。口令是系统安全的一大隐患,可通过组策略设置密码(口令)的最小长度:双击启用密码必 须符合复杂性要求设置项,确定后双击密码长度最小值设置项,在弹出来的对话框中将密码长度最小值设为8或更大,这样以后设置账户密码时就必须输入8 位以上,安全性就高多了。

 2. 用户权利指派

  展开本地策略”→“用户权利指派节点,在右边窗口中便能看到用户权利指派节点下的所有设置(图28)。合适地指派用户权利可以解决一些奇怪的 问题,例如在局域网中使用Windows XP系统的朋友一般会发现一个奇怪的现象,那就是即使你启用guest用户并给予权限,局域网中的其他Win9X操作系统的用户还是无法访问 Windows XP系统中的共享资源。这个问题可在组策略中通过修改有关设置解决:双击用户权利指派节点下的拒绝从网络访问这台计算机设置项,在弹出对话框中点 “guest”,然后单击删除,最后确定即可(图29)。在用户权利指派节点下还可给用户添加许多权限,例如给guest添加远程关机权限、给一般用户添加更改系统时间的 权限





无论是普通计算机用户,还是专业计算机系统管理员,在操作计算机的时候都会遇到某些系统错误。很多朋友经常为无法找到出错原因,解决不了故障问题感到困扰。事实上,利用Windows内置的事件查看器,加上适当的网络资源,就可以很好地解决大部分的系统问题。 
  一、事件查看器可以做什么 

  微软在以Windows NT为内核的操作系统中集成有事件查看器,这些操作系统包括Windows 2000NTXP2003等。事件查看器可以完成许多工作,比如审核系统事件和存放系统、安全及应用程序日志等。 

  系统日志中存放了Windows操作系统产生的信息、警告或错误。通过查看这些信息、警告或错误,我们不但可以了解到某项功能配置或运行成功的信息,还可了解到系统的某些功能运行失败,或变得不稳定的原因。

  安全日志中存放了审核事件是否成功的信息。通过查看这些信息,我们可以了解到这些安全审核结果为成功还是失败。

  应用程序日志中存放应用程序产生的信息、警告或错误。通过查看这些信息、警告或错误,我们可以了解到哪些应用程序成功运行,产生了哪些错误或者潜在错误。程序开发人员可以利用这些资源来改善应用程序。 

  点击开始运行,输入eventvwr,点击确定,就可以打开事件查看器。

  查看事件的详细信息: 

  选中事件查看器左边的树形结构图中的日志类型(应用程序、安全性或系统),在右侧的详细资料窗格中将会显示出系统中该类的全部日志,双击其中一个日 志,便可查看其详细信息。在日志属性窗口中我们可以看到事件发生的日期、事件的发生源、种类和ID,以及事件的详细描述。这对我们寻找解决错误是最重要 的。 

  搜索事件: 

  如果系统中的事件过多,我们将会很难找到真正导致系统问题的事件。这时,我们可以使用事件筛选功能找到我们想找的日志。 

  选中左边的树形结构图中的日志类型(应用程序、安全性或系统),右击查看,并选择筛选。日志筛选器将会启动。

  选择所要查找的事件类型,比如错误,以及相关的事件来源和类别等等,并单击确定。事件查看器会执行查找,并只显示符合这些条件的事件。

  二、利用查看器解决系统问题 

  查到导致系统问题的事件后,我们需要找到解决它们的办法。查找解决这些问题的方法主要可以通过两个途径:微软在线技术支持知识库以及Eventid.net网站。 

  微软在线技术支持知识库(KB): 

  微软知识库的文章是由微软公司官方资料和(微软最有价值专家)撰写的技术文章组成,主要解决微软产品的问题及故障。 

  当微软每一个产品的Bug和容易出错的应用点被发现以后,都将有与其对应的KB文章分析这项错误的解决方案。 

  微软知识库的地址是:[url]http://support.microsoft.com[/url],在网页左边的搜索(知识库)”中输入相关的关键字进行查询,事件发生源和ID等信息。当然,输入详细描述中的关键词也是一个好办法,如果日志中有错误编号,输入这个错误编号进行查询也并不是一个坏主意。 

  Eventid.net网站:

  要查询系统错误事件的解决方案,还有一个更好的地方:Eventid.net网站,地址是[url]www.eventid.net[/url]。这个网站由众多微软MVP(最有价值专家)主持,几乎包含了全部系统事件的解决方案。

  登录网站后,单击“Search Events(搜索事件)”链接,出现事件搜索页面。根据页面提示,输入Event ID(事件ID) Event Source(事件源),并单击“Search”按钮。Eventid.net的系统会找到所有相关的资源及解决方案。最重要的是,享受这些解决方案是完 全免费的。当然,Eventid.net的付费用户则能享受到更好的服务,比如直接访问针对某事件的知识库文章集等。

  其他资源: 

  事实上,在网络中我们还可以找到许多有用的资源,当系统出现问题时可以参考使用。比如[url]www.diyinside.com[/url] 网站的微软新闻组常见问题栏目,就提供了许多有用的疑难解答小贴士。 

  另外,微软中文社区([url]http://www.microsoft.com/china/community[/url])提供在线的免费技术支持和定期的专家聊天,只要稍加利用,都可以成为解决系统疑难杂症的宝贵资源。 

  总体来说,在Windows操作系统中提供的事件日志机制为我们找出系统问题提供了快捷的方法,而官方和第三方等多种网络资源使我们能够迅速地解决这些问题。通过本文,希望读者能够充分利用这些资源,在以后系统出现问题时,能够自主地将它们解决。节省时间,节省金钱