開始前先了解

先記下問題的時間, 現象與受影響服務. 讀取安全性或部分系統記錄需要管理員權限.

事件記錄可能包含帳號, 電腦名稱與位址. 匯出檔只交給需要協助的人員, 不放到公開下載區, 也不要清除原始記錄來處理錯誤.

本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.

01開啟事件檢視器

按 Win+R, 輸入 eventvwr.msc. 展開"Windows 記錄", 依問題選擇"應用程式","系統"或"安全性".

應用程式記錄常見軟體事件, 系統記錄常見服務與驅動程式事件. 警告不一定代表服務中斷, 仍須對照當時現象.

Windows 繁體中文實機畫面: 開啟事件檢視器 放大圖片
開啟事件檢視器的實際操作畫面.

02篩選時間與事件層級

選定記錄後, 由右側按"篩選目前的記錄...". 選擇涵蓋問題前後的時間, 再依需要勾選重大, 錯誤或警告.

本篇使用專用測試來源 TutorialDemo 的警告示範. 正式排錯請替換成實際事件來源, 不要固定照抄測試事件 ID.

圖中以相同條件的 PowerShell 查詢核對結果. Level=3 代表警告, TutorialDemo 只存在於示範主機; 實際操作請改成要調查的來源.

$since = (Get-Date).AddHours(-1)
Get-WinEvent -FilterHashtable @{
  LogName='Application'; ProviderName='TutorialDemo'; Level=3; StartTime=$since
} | Select-Object TimeCreated,ProviderName,Id,LevelDisplayName
Windows 繁體中文實機畫面: 篩選時間與事件層級 放大圖片
使用原生 PowerShell 核對最近一小時的示範警告事件.

03查看一般與詳細資料

雙擊事件開啟內容, 查看"一般"與"詳細資料". 記下來源, 事件識別碼, 時間及完整錯誤訊息.

事件 ID 必須連同來源解讀. 不同來源使用相同數字不一定是相同問題; 詳細資料中的參數通常能補充一般頁沒有列出的資訊.

$event = Get-WinEvent -FilterHashtable @{
  LogName='Application'; ProviderName='TutorialDemo'
} -MaxEvents 1
$event | Format-List TimeCreated,ProviderName,Id,LevelDisplayName,Message
$event.ToXml()
Windows 繁體中文實機畫面: 查看一般與詳細資料 放大圖片
原生 PowerShell 顯示事件訊息與 XML 詳細內容.

04儲存可重用的自訂檢視

在"自訂檢視"建立來源與層級條件, 取容易辨識的名稱, 例如 TutorialDemo-Warnings. 此範例保留全部日期以便重用, 與上一步只查最近一小時的條件不同; 需要時可再限制時間.

自訂檢視只是儲存查詢條件. 它不會自動修復故障, 也不會單靠建立檢視就寄送告警.

Windows 繁體中文實機畫面: 儲存可重用的自訂檢視 放大圖片
已保存的 TutorialDemo-Warnings 檢視條件, 核對來源與警告層級.

05匯出並重新開啟記錄

使用右側儲存篩選結果的功能匯出 .evtx. 再選"開啟儲存的記錄...", 確認檔案能讀取且仍含正確來源與事件.

如需以命令驗證, 可讀取匯出檔確認. 本篇只匯出示範事件, 未刪除原始 Windows 記錄.

命令範例會覆寫同名匯出檔, 請先改成自己的新檔名; 不會清除原始事件記錄.

New-Item C:\TutorialLab -ItemType Directory -Force
wevtutil epl Application C:\TutorialLab\tutorial-events.evtx `
  /q:"*[System[Provider[@Name='TutorialDemo']]]" /ow:true
Get-WinEvent -Path C:\TutorialLab\tutorial-events.evtx |
  Select-Object TimeCreated,ProviderName,Id,LevelDisplayName,Message
Windows 繁體中文實機畫面: 匯出並重新開啟記錄 放大圖片
實際匯出 EVTX 後重新讀取, 核對示範來源與警告事件.

完成後如何確認

匯出的記錄能重新讀取, 且涵蓋要調查的時間範圍. 將記錄與故障現象一起提供, 比只提供事件 ID 更容易釐清原因.

常見問題

可以把全部錯誤清掉再觀察嗎?

不建議. 清除會失去重要證據, 請先保留記錄並查明原因. 看到錯誤不代表應直接停用相關服務.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服