计算机操作日志文件,教你完全读懂Windows日志文件

日志文件,它记录着Windows 及其各种服务运行的每个细节,对加强 Windows的稳定和安全性,起着十分 重要的作用。但许多用户不注意对它保护,一些“不速之客”很随便 就将日志文件清空,给系统带来严重的安全隐患。

一、什么是日志文件

日志文件是Windows 中一个比较特殊的文件,它记录着Windows 中所发作 的一切,如各种系统服务的启动、运行、关闭等信息。 Windows日志包括应用程序、安全、系统等几个部分,它的保存 路径是“%systemroot%system32config”,应用程序日志、安全日志和系统日志对应的文件名为AppEvent.evt、SecEvent.evt和SysEvent.evt。这些文件遭到 “Event Log(事情 记录)”服务的保护不能被删除,但可以被清空。

二、如何查看日志文件

在Windows 中查看日志文件很简单。点击“开始→设置→控制面板→管理工具→事情 查看器”,在事情 查看器窗口左栏中列出本机包含的日志类型,如应用程序、安全、系统等。查看某个日志记录也很简单,在左栏当选 中某个类型的日志,如应用程序,接着在右栏中列出该类型日志的一切 记录,双击其中某个记录,弹出“事情 属性”对话框,显示出该记录的详细信息,这样我们就能精确 的控制 系统中到底发作 了什么事情,是否影响Windows的正常运行,一旦出现问题,即时查找排除。

三、Windows日志文件的保护

日志文件对我们如此重要,因而 不能无视 对它的保护,避免 发作 某些“不法之徒”将日志文件清洗一空的状况 。

1. 修改日志文件保存 目录

Windows日志文件默认路径是“%systemroot%system32config”,我们可以通过修改注册表来改动 它的存储目录,来加强 对日志的保护。

点击“开始→运行”,在对话框中输入“Regedit”,回车后弹出注册表编辑器,依次展开 “HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Eventlog”后,下面的 Application、Security、System几个子项分别对应应用程序日志、安全日志、系统日志。

笔者以应用程序日志为例,将其转移到“d:cce”目录下。选中Application子项,在右栏中找到File键,其键值为应用程序日志文件的路径“%SystemRoot%system32configAppEvent.Evt”,将它修改为“d:cceAppEvent.Evt”。接着在D 盘新建“CCE”目录,将“AppEvent.Evt”拷贝到该目录下,重新启动系统,完成应用程序日志文件保存 目录的修改。其它类型日志文件路径修改方法相同,只是在不同的子项下操作。

2. 设置文件访问权限

修改了日志文件的保存 目录后,日志还是可以被清空的,下面通过修改日志文件访问权限,避免 这种事情发作 ,前提是Windows 要采用NTFS文件系统格式。

右键点击D盘的CCE目录,选择“属性”,切换到“安全”标签页后,首先取消“允许未来 自父系的可继承权限传播给该对象”选项勾选。接着在账号列表框当选 中“Everyone”账号,只给它赋予“读取”权限;然后点击“添加”按钮,将“System”账号添加到账号列表框中,赋予除“完全控制”和“修改”以外的一切 权限,最后点击“确定”按钮。这样当用户清空 Windows日志时,就会弹出错误对话框。

四、Windows日志实例剖析

在Windows日志中记录了很多操作事情 ,为了方.便 用户对它们的管理,每品种 型的事情 都赋予了一个唯一 的编号,这就是事情 ID。

1. 查看正常开关机记录

在Windows 中,我们可以通过事情 查看器的系统日志查看计算机的开、关机记录,这是由于 日志服务会随计算机一同 启动或关闭,并在日志中留下记录。这里我们要介绍两个事情 ID“6006和6005”。6005表示事情 日志服务已启动,假如 在事情 查看器中发现某日的事情 ID号为6005的事情 ,就说明在这天正常启动了Windows 。6006表示事情 日志服务已停止,假如 没有在事情 查看器中发现某日的事情 ID号为6006的事情 ,就表示计算机在这天没有正常关机,可能是由于 系统原因或者直接切断电源导致没有执行正常的关机操作。

2. 查看DHCP配置正告 信息

在范围 较大的网络中,一般都是采用DHCP服务器配置客户端IP地址信息,假如 客户机无法找到DHCP服务器,就会自动使用一个内部的IP地址配置客户端,并且在Windows日志中产生一个事情 ID号为1007的事情 。假如 用户在日志中发现该编号事情 ,说明该机器无法从DHCP服务器取得 信息,就要查看是该机器网络问题 还是DHCP服务器问题。

  • 0
    点赞
  • 15
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
提供的源码资源涵盖了Java应用等多个领域,每个领域都包含了丰富的实例和项目。这些源码都是基于各自平台的最新技术和标准编写,确保了在对应环境下能够无缝运行。同时,源码中配备了详细的注释和文档,帮助用户快速理解代码结构和实现逻辑。 适用人群: 适合毕业设计、课程设计作业。这些源码资源特别适合大学生群体。无论你是计算机相关专业的学生,还是对其他领域编程感兴趣的学生,这些资源都能为你提供宝贵的学习和实践机会。通过学习和运行这些源码,你可以掌握各平台开发的基础知识,提升编程能力和项目实战经验。 使用场景及目标: 在学习阶段,你可以利用这些源码资源进行课程实践、课外项目或毕业设计。通过分析和运行源码,你将深入了解各平台开发的技术细节和最佳实践,逐步培养起自己的项目开发和问题解决能力。此外,在求职或创业过程中,具备跨平台开发能力的大学生将更具竞争力。 其他说明: 为了确保源码资源的可运行性和易用性,特别注意了以下几点:首先,每份源码都提供了详细的运行环境和依赖说明,确保用户能够轻松搭建起开发环境;其次,源码中的注释和文档都非常完善,方便用户快速上手和理解代码;最后,我会定期更新这些源码资源,以适应各平台技术的最新发展和市场需求。 所有源码均经过严格测试,可以直接运行,可以放心下载使用。有任何使用问题欢迎随时与博主沟通,第一时间进行解答!

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值