Kako interpretirati zapisnike Preglednika događaja u Windowsu 11

Posljednje ažuriranje: 23/04/2026
Autor: Isaac
  • Preglednik događaja centralizuje sistemske, sigurnosne, performansne i servisne zapise kao što je Microsoft Defender za krajnje tačke.
  • ID-ovi 12, 13, 27 i 41 vam omogućavaju da shvatite kako se Windows 11 pokreće i isključuje i da otkrijete neočekivana gašenja ili padove sistema.
  • Prilagođeni filteri i prikazi olakšavaju lociranje kritičnih događaja, kao što su greške u autentifikaciji ili kvarovi određenih usluga.
  • Napredni zapisnici Defendera (onboarding, telemetrija, ETW i povezivanje s oblakom) ključni su za dijagnosticiranje sigurnosnih i komunikacijskih problema.

preglednik događaja u Windowsu 11

Kada Windows 11 počne sporo da se pokreće, zamrzava bez ikakvog vidljivog razloga ili se sam ponovo pokreće , prvi impuls je obično ponovna instalacija, pokretanje antivirusnog skeniranja ili okrivljavanje posljednje instalirane igre. Međutim, sam sistem vodi vrlo detaljan zapis svega što se dešava: Preglednik događaja. Ako znate kako čitati ove zapise, možete razumjeti šta se dešava kada uključite ili isključite računar, zašto Microsoft Defender for Endpoint (MDE) ne uspijeva ili šta se krije iza plavog ekrana smrti.

Cilj ovog vodiča je da vas nauči kako da na praktičan način interpretirate zapisnike Preglednika događaja u sistemu Windows 11 , fokusirajući se na tri glavna područja: događaje pokretanja i isključivanja sistema, korištenje filtera i prilagođenih prikaza za određivanje specifičnih problema i čitanje naprednih događaja povezanih s Microsoft Defender Endpointom (uključujući ETW greške, telemetriju, autentifikaciju i povezivanje s oblakom). Sve je objašnjeno na jednostavan i konverzacijski način, a istovremeno pokriva bitne tehničke detalje.

Šta je Preglednik događaja i koje vrste logova postoje?

Zapisnici preglednika događaja u sustavu Windows

Preglednik događaja je centralna konzola u kojoj Windows bilježi gotovo sve što se događa sa sistemom : pokretanja i gašenja, greške servisa, probleme s mrežom, sigurnosne propuste, padove aplikacija itd. Nije najljepši alat na svijetu, ali je jedan od najmoćnijih za dijagnosticiranje problema u Windowsu 11.

Glavni prozor Preglednika događaja podijeljen je na tri panela : s lijeve strane, stablo s kategorijama; u sredini, popis događaja; i s desne strane, dostupne radnje (filtriranje, spremanje prikaza, kreiranje zadatka itd.). Ova struktura je zadržana od starijih verzija kao što je Windows NT 3.1, iako je odjeljak s dnevnicima aplikacija i usluga znatno proširen u Windowsu 11.

Unutar "Windows Logova" naći ćete tri ključna dnevnika : Aplikacija, Sigurnost i Sistem. U odjeljku Aplikacija možete pregledati dnevnike instalacije . Ovdje je koncentrirana većina događaja koje ćete provjeriti kada se vaš računar čudno ponaša, posebno sistemski dnevnik za sve što je vezano za pokretanje, gašenje i greške hardvera ili upravljačkih programa.

U odjeljku „Dnevnici aplikacija i usluga“ pronaći ćete nešto naprednije : dobavljače praćenja događaja za Windows (ETW). Ovdje svaka važna komponenta (na primjer, Microsoft Defender za krajnje tačke, telemetrija, dijagnostika performansi itd.) može imati svoj dnevnik. To je idealno mjesto za otklanjanje grešaka u vrlo specifičnim problemima s uslugom ili sigurnosnom funkcijom.

Kako otvoriti Preglednik događaja u Windowsu 11 i navigirati interfejsom

Otvori preglednik događaja u Windowsu 11

U Windowsu 11, Pregledniku događaja možete pristupiti na nekoliko načina , iako je najbrži obično korištenje dijaloškog okvira Pokreni: pritisnite Win + R, upišite eventvwr.msc i potvrdite tipkom Enter. Nakon nekoliko sekundi, konzola će se otvoriti sa stablom kategorija s lijeve strane.

Ako više volite navigaciju kroz grafičke menije, možete ga otvoriti i iz administrativnih alata . Na primjer, možete otvoriti meni Start, potražiti "Windows alati" i unutar tog prozora pronaći prečicu "Kontrolna tabla". Odatle idite na "Sistem i bezbednost" da biste pristupili Pregledniku događaja. Malo je složenije, ali može biti korisno ako vodite nekoga manje iskusnog.

Kada uđete unutra, potražite stavku "Preglednik događaja (lokalno)" u lijevom panelu . Odatle možete odabrati i klasične "Windows zapisnike" i "Zapisnike aplikacija i usluga", kao i odjeljak "Prilagođeni prikazi", gdje ćemo kasnije spremiti filtere kako ih ne bismo morali konfigurirati svaki put.

Kada kliknete na bilo koji od zapisa (na primjer, „Sistem“) , centralni panel se popunjava događajima: svaki red uključuje datum i vrijeme, nivo (informacija, upozorenje, greška, kritično), izvor, ID događaja i kratak opis. Ako dvaput kliknete na događaj, otvorit će se prozor s više detalja i dvije korisne kartice: „Općenito“, s jasnim objašnjenjem i „Detalji“, sa strukturiranim podacima.

Četiri vrste pokretanja koje Windows 11 registruje

Vrste pokretanja sistema Windows 11

Prije interpretacije događaja pokretanja i gašenja, važno je shvatiti da se Windows 11 ne pokreće uvijek na isti način . Sistem koristi nekoliko načina pokretanja i gašenja, a to utiče i na performanse i na probleme koje možete prenijeti između sesija.

Režim "Brzo pokretanje" se aktivira kada koristite opciju "Isključi" sa podrazumevanim postavkama . To nije potpuno gašenje: Windows čuva stanje kernela na disk i ponovo ga učitava pri sledećem pokretanju. Brže je, ali može uzrokovati neuspeh nekih promena drajvera ili sprečiti ispravnu primenu određenih ažuriranja.

"Restart" izvršava kompletan ciklus gašenja i pokretanja od nule . Ovo uklanja sve drajvere i procese i inicijalizira sistem kao da se radi o čistom pokretanju. Ako se vaš računar ponaša čudno (zastajkivanje, pad performansi, manji grafički problemi), pravi restart često rješava ono što "brzo pokretanje" gašenja ne rješava.

"Hibernacija" ne sprema samo stanje kernela već i stanje otvorenih aplikacija na disk . Kada uključite Windows, on vraća sve u prethodno stanje. Ovo je korisno na laptopima kako bi se izbjegao gubitak dugih sesija, ali ako postoji osnovni problem, on može trajati nekoliko ciklusa.

Do "potpunog gašenja" dolazi samo ako onemogućite brzo pokretanje ili koristite određene naredbe poput `shutdown /s /f /t 0` . U ovom slučaju, apsolutno sve se gasi, a sljedeće pokretanje će biti novo. Poznavanje vrste pokretanja ključno je za tumačenje određenih događaja, posebno onih povezanih s ID-om 27 u sistemskom registru, i za pregled datoteka zapisnika pokretanja.

Kako filtrirati Preglednik događaja da biste vidjeli šta je zaista važno tokom pokretanja i gašenja

Kada primijetite da se vaš računar predugo pokreće, neočekivano isključuje ili se sam ponovo pokreće, prvo što trebate učiniti je provjeriti sistemski dnevnik . U lijevom stablu proširite "Windows Logs" i kliknite na "System". Zatim, u desnom panelu, kliknite na "Filtriraj trenutni dnevnik..." da biste zadržali samo ključne događaje.

  Kako izvršiti test brzine mreže u Windowsu 11 korak po korak

U prozoru filtera, u polje "ID događaja", unesite ove brojeve odvojene zarezima : 12, 13, 27, 41. Oni pružaju najviše informacija o ciklusima napajanja u sistemu Windows 11:

  • ID 12Ovo ukazuje na to da je operativni sistem pokrenut. Uključuje tačno vrijeme i verziju Windowsa koja se pokrenula.
  • ID 13Ovo ukazuje na to da se sistem ispravno isključio. Ako se ID 13 ne pojavi prije ID-a 12, to znači da je prethodno isključivanje bilo neuobičajeno.
  • ID 27: određuje tip pokretanja. U detaljima ćete vidjeti numeričku vrijednost: 0 je potpuno pokretanje, 1 je brzo pokretanje, 2 je nastavak iz hibernacije i 3 je ponovno pokretanje.
  • ID 41Windows detektuje da se računar ponovo pokrenuo bez pravilnog gašenja. To obično odgovara padu sistema, BSOD-ima (plavim ekranima smrti) ili nestanku struje.

Da biste analizirali problem, pregledajte redoslijed događaja 13 → 12 → 27 → 41. Na primjer, ako vidite ID 41 nakon kojeg slijedi ID 12, to znači da se sistem ponovo pokrenuo nakon što je otkriveno da prethodno gašenje nije bilo ispravno. Ako ne pronađete ID 13 neposredno prije toga u istom vremenskom okviru, znate da je nešto naglo prekinulo prethodni ciklus.

Ako dvaput kliknete na bilo koji događaj na listi, kartica "Općenito" će prikazati opis u običnom tekstu . Ovo vam omogućava da vidite, bez ulaska u tehničke detalje, da li je pokretanje bilo normalno ili vas Windows već upozorava na ozbiljniji kvar (na primjer, kritičnu grešku kernela ili upravitelja napajanja).

Pregled historije pokretanja i gašenja pomoću PowerShella

Ako više volite raditi s čistijom, sortiranom listom koju možete spremiti u datoteku, PowerShell je vaš saveznik . Iz njegove konzole možete pregledati iste događaje koje vidite u Pregledniku događaja, ali filtrirane i navedene u tabeli.

Otvorite PowerShell s normalnim privilegijama (administrator nije potreban) i pokrenite ovu naredbu da biste dobili ID-ove registra 12, 13, 27 i 41 iz sistemskog registra:

Get-WinEvent -LogName System | Where-Object {$_.Id -in 12,13,27,41} | Select-Object TimeCreated, Id, Message | Format-Table -AutoSize

Ako želite sačuvati ovu historiju u tekstualnu datoteku za kasniji pregled ili dijeljenje , dodajte sljedeći red na kraj: | Out-File C:\starts.txt . Dobit ćete jasnu vremensku liniju koja prikazuje kada je računar uključen i isključen, te da li je između toga bilo kritičnih grešaka.

Dijagnosticirajte spore startupove koristeći događaje performansi

Kada problem nije toliko u tome što se računar zamrzava, već u tome što prijavljivanje traje predugo, postoji još jedan vrlo koristan zapisnik : zapisnik dijagnostike performansi. Microsoft ga koristi za mjerenje koliko dugo sistem pokreće i koje usluge ili aplikacije usporavaju proces.

U stablu Preglednika događaja idite na „Dnevnici aplikacija i usluga“ → „Microsoft“ → „Windows“ → „Dijagnostika-Performanse“ → „Operativno“ . Kada ste tamo, ponovo koristite opciju „Filtriraj trenutni dnevnik…“ i unesite 100 u ID događaja.

Događaj s ID-om 100 bilježi ukupno vrijeme pokretanja u milisekundama , kao i detalje o tome koje su aplikacije i usluge najduže inicijalizirale. Ako vidite vrijednosti iznad 60000 ms (60 sekundi) , možete smatrati da je proces pokretanja neuobičajeno spor i trebali biste istražiti koja komponenta uzrokuje kašnjenje.

U detaljima događaja 100 vidjet ćete pojedinačne unose za određene procese . Ako se aplikacija treće strane stalno pojavljuje s vrlo dugim vremenima pokretanja, možete je onemogućiti da se pokrene ili je ažurirati. Isto vrijedi i za sigurnosne usluge, loše optimizirane upravljačke programe hardvera ili alate za sinhronizaciju u oblaku koji se aktiviraju prilikom pokretanja sistema.

Koristite napredne filtere i prilagođene prikaze u Pregledniku događaja

Kada istražujete određeni problem (na primjer, neuspješne pokušaje prijave ili greške s određenom uslugom), osnovni filteri nisu dovoljni . Tu dolaze do izražaja "Prilagođeni prikazi", koji vam omogućavaju da sačuvate vrlo precizne kriterije za kasniju upotrebu.

Da biste pretražili, na primjer, neuspješne pokušaje autentifikacije u sigurnosnom zapisniku , korisno je znati da je ID za ove događaje 4625. U lijevom panelu odaberite "Preglednik događaja (lokalno)", a u desnom panelu odaberite "Kreiraj prilagođeni prikaz…".

U prozoru koji se pojavi možete definirati nekoliko ključnih parametara :

  • Vremenski interval: odaberite unaprijed definirani raspon ili koristite "Prilagođeni interval" za postavljanje početnog i završnog datuma i vremena.
  • Nivo događajaMožete se ograničiti na kritike, greške, upozorenja itd. ili ostaviti prazno da biste uključili sve nivoe.
  • Registracijom o Po porekluAko odaberete "Po dnevniku", možete odabrati određene dnevnike unutar "Windows dnevnika" ili "Dnevnika aplikacija i usluga". Ako odaberete "Po izvoru", direktno odabirete komponentu koja generira događaj (na primjer, spuler ispisa); odgovarajući dnevnik će se automatski odabrati.

U polju „ID događaja“ možete isprobati nekoliko vrlo korisnih kombinacija :

  • Jedan identifikator: na primjer, 4625 za neuspješne prijave.
  • Višestruki ID-ovi: odvojeni zarezima, kao što je 4624, 4625.
  • Rasponi: korištenje crtice, na primjer 4650-4655.
  • Mješavina činova i labavih identifikacija: 4698, 4700-4702, 4650-4655.
  • Izuzeća unutar raspona: možete ukloniti određeni ID tako što ćete ispred njega staviti znak minus, na primjer 4698-4702, -4699.

Pored ID-a, prilagođeni prikaz vam omogućava filtriranje po kategoriji zadatka, ključnim riječima, određenim korisnicima ili timovima . Ovo je vrlo korisno u okruženjima s više korisnika ili na korporativnim mrežama, gdje trebate izolirati događaje koji utječu na određeni računar ili račun.

Kada prihvatite filter, sistem će vas zatražiti da sačuvate prilagođeni prikaz . Morat ćete navesti naziv (na primjer, "Greške pri pokretanju") i, opcionalno, opis. Možete odabrati hoćete li ga sačuvati u glavnoj mapi "Prilagođeni prikazi" ili u podmapi, ili čak kreirati novu. Također možete odabrati hoće li prikaz biti dostupan svim korisnicima ili samo vašem računu.

Nakon što se sačuva, prikaz će ostati u lijevom panelu Preglednika događaja . Svaki put kada kliknete na njega, učitat će se lista događaja koji ispunjavaju te kriterije. Imajte na umu da je prikaz uvijek ažuriran: ako su od posljednjeg puta generirani novi događaji koji odgovaraju filteru, oni će se automatski pojaviti na listi.

  Izolujte aplikacije pomoću MSIX App Attach u Windowsu 11

Tumačenje događaja programa Microsoft Defender for Endpoint (MDE)

Pored općih Windows događaja, mnoge organizacije se oslanjaju na Microsoft Defender for Endpoint (MDE) za zaštitu svojih računara. Ova usluga generira ogroman broj događaja koji bilježe njen status, procese uključivanja i isključivanja, povezivanje s oblakom i interne greške.

MDE događaji obično pokazuju da li je usluga pokrenuta, zaustavljena, povezana ili nije povezana sa serverima za obradu . Na primjer, vidjet ćete poruke da je "usluga Microsoft Defender for Endpoint pokrenuta" tokom pokretanja sistema ili integracije, kao i događaje gašenja usluge kada se uređaj isključi ili ukloni. Ovi normalni radni događaji obično ukazuju na to da "nije potrebna nikakva akcija".

Kada se pojave greške, događaji uključuju detaljne kodove koji vode do rješavanja problema . Na primjer, „Nije uspjelo pokrenuti uslugu Microsoft Defender for Endpoint“ s promjenjivim kodom greške ukazuje na to da usluga nije pokrenuta i obično preporučuje pregled drugih povezanih poruka. Drugi događaji ukazuju na probleme s povezivanjem na vanjske servere za obradu (uz navođenje određenog URL-a) i predlažu provjeru povezivosti, postavki proxyja i konfiguracije interneta.

Uključivanje i isključivanje generiraju mnoge specifične događaje , od "usluga nije uključena i nisu pronađeni parametri za uključivanje" do grešaka pri čitanju tih parametara, očuvanju informacija o uključivanju ili promjeni tipa pokretanja usluge. U gotovo svim slučajevima, preporučena radnja je provjeriti jesu li konfiguracija i skripte za uključivanje ispravno implementirani i, ako je potrebno, ponovo implementirati konfiguracijske pakete.

Također ćete pronaći događaje koji ukazuju na to da je uključivanje uspješno i da uređaj sada šalje izvještaje portalu . Čak se i upozorava da će uređaju možda trebati nekoliko sati da se pojavi u administratorskoj konzoli. Ostali događaji odražavaju izračun ID-a Defender uređaja za krajnju tačku i primjenu zadanih postavki (koje mogu privremeno propasti).

Telemetrija, ETW i pomoćne usluge uključene u Defender

Značajan dio MDE zapisnika odnosi se na telemetrijske usluge i ETW (praćenje događaja za Windows) sesije. Defender treba da snima i šalje sigurnosne i bihevioralne događaje u oblak, a za to se oslanja na nekoliko sistemskih komponenti.

Na primjer, vidjet ćete događaje povezane s uslugom "Korisnička iskustva i pridružena telemetrija" (diagtrack) . Ako se ova usluga ne pokrene, telemetrija se neće slati s tog računara, a događaji će preporučiti provjeru dnevnika Microsoft-Windows-UniversalTelemetryClient/Operational. Postoje i događaji koji ukazuju na greške pri registraciji ili odjavi ove usluge, sa specifičnim kodovima grešaka i prijedlogom da se osigura da je usluga dijagnostičkih podataka omogućena.

Što se tiče ETW-a, greške se pojavljuju prilikom kreiranja ili pokretanja sesija praćenja događaja , kako za automatske MDE logere, tako i za "sigurne" logere. Neke greške ukazuju na nedostatak resursa (zbog viška aktivnih ETW sesija) i obično se same rješavaju: servis ponovo pokušava pokrenuti sesiju svake minute, a kada uspije, generira se događaj oporavka. Ozbiljniji problemi zahtijevaju ponovno pokretanje uređaja i kontaktiranje podrške ako se nastave.

Također postoje događaji povezani s problemima dodavanja dobavljača određenoj ETW sesiji . U tim slučajevima, događaji pogođenog dobavljača ne prijavljuju se usluzi dok se greška ne riješi. Ako se ove poruke ponavljaju, trebali biste pregledati kod greške i, ako se ne radi o privremenom problemu, eskalirati problem.

Konačno, neki događaji spominju kontroler minifiltera sigurnosnih događaja (MsSecFlt.sys) . Ako sistem ne može da ga učita, preporučuje se ponovno pokretanje uređaja i, ako problem i dalje postoji, kontaktiranje tehničke podrške, jer bez ove komponente prikupljanje određenih sigurnosnih događaja može biti nepotpuno.

Problemi s povezivanjem s oblakom, kvotama i mrežom u programu Defender

Microsoft Defender za krajnje tačke oslanja se na stalnu komunikaciju sa serverima u oblaku kako bi slao telemetriju, primao komande za odgovor, primjenjivao konfiguracije u oblaku i rukovao scenarijima kao što je DLP klasifikacija.

U zapisnicima ćete pronaći događaje koji ukazuju na to da se servis uspješno povezao s određenim URL-om na serverima za obradu . Ovi događaji obično potvrđuju da se adresa podudara s onim što biste vidjeli u zaštitnom zidu ili mrežnoj aktivnosti i ne zahtijevaju nikakvu akciju. Kada veza ne uspije, zapisuju se događaji koji navode URL i preporučuju provjeru povezivosti, postavki proxyja i konfiguracije interneta.

Upravljanje komunikacijskim kvotama se također odražava . Neki događaji izvještavaju da su ažurirane kvote diska i dnevnog otpremanja u MB, dok drugi upozoravaju da će Defender modul premašiti svoju dnevnu kvotu i da bi mogao biti privremeno ograničen. Postoje čak i događaji koji ukazuju na to da je slanje "cyber podataka" zaustavljeno jer je kvota prekoračena i da će se automatski nastaviti kada se period kvote završi.

Status mreže i baterije utiču na to koliko često Defender komunicira s oblakom . Neki događaji ukazuju na to da je mrežna veza identificirana kao "niska" (na primjer, na plaćenoj ili mreži s ograničenjem), te će stoga komunikacija sa serverom biti rjeđa. Isto se događa kada je baterija niska: Windows smanjuje frekvenciju komunikacije kako bi uštedio energiju. Drugi događaji ukazuju na to da se veza ili baterija vratila u "normalno" stanje i da se nastavlja redovna brzina komunikacije.

Što se tiče DLP-a (prevencije gubitka podataka), postoje specifični događaji koji vas upozoravaju na probleme s povezivanjem na oblak u ovom scenariju . Kada se izgubi potrebna veza, prijavljuje se greška koja predlaže provjeru mrežne veze; kada se ona obnovi, drugi događaj vas obavještava i potvrđuje da se tok sortiranja DLP-a može normalno nastaviti.

Komande za konfiguraciju i odgovor u oblaku Defendera

Defender for Endpoint ne samo da šalje podatke u oblak, već i prima instrukcije i konfiguracije . Dnevnici tačno odražavaju šta se dešava sa ovim "push" konfiguracijama i komandama koje se izvršavaju na uređaju.

Vidjet ćete događaje koji ukazuju na to da je primljena nevažeća konfiguracija oblaka , obično uključujući verziju, status, kod greške i poruku. U tim slučajevima, datoteka se preskače, a ako problem i dalje postoji, preporučuje se kontaktiranje podrške. Kada se nova konfiguracija uspješno primijeni, generira se događaj koji potvrđuje primijenjenu verziju i ukazuje da nije potrebna daljnja radnja.

  Kako popraviti gubitak zvuka u Windowsu 11 nakon ažuriranja

Ako nova konfiguracija oblaka ne uspije, ali se može primijeniti posljednja poznata važeća konfiguracija , ovo se također zapisuje: bilježe se netačna verzija i oporavljena važeća verzija. U najgorem slučaju, kada se ne mogu primijeniti ni nova ni posljednja poznata važeća konfiguracija, usluga se vraća na zadanu konfiguraciju i zakazuje novi pokušaj preuzimanja konfiguracije za nekoliko minuta. Ako se nakon toga ne pojavi događaj koji označava uspješnu primjenu (obično broj 50 u tom nizu), preporučljivo je kontaktirati podršku.

Što se tiče naredbi za daljinski odgovor, postoje događaji koji označavaju početak izvršavanja naredbe i drugi koji potvrđuju njeno uspješno izvršenje. Ako se dogodi greška tokom izvršavanja naredbe, događaj uključuje identifikator naredbe i kod greške, te obično sugerira da, ako problem i dalje postoji, to trebate prijaviti tehničkoj podršci.

Također postoje validacije parametara određenih naredbi, kao što su one za prikupljanje podataka . Ako su argumenti (na primjer, SAS URI ili nivo kompresije) nevažeći, bilježi se događaj koji ukazuje da argumenti za naredbu za prikupljanje nisu mogli biti pročitani ili analizirani. Opet, ako često vidite ovu poruku, razumno je pregledati politiku koja generira te naredbe i, ako je potrebno, otvoriti zahtjev za podršku.

Autentifikacija, ključevi i CSP u programu Microsoft Defender za krajnje tačke

Još jedan gusti dio Defenderovih logova odnosi se na autentifikaciju servisa i upravljanje kriptografskim ključevima . Defender se mora registrovati kod servisa za autentifikaciju, generisati ključeve, potpisivati ​​poruke i održavati trajno stanje kako bi sigurno slao i primao podatke.

Postoje događaji koji ukazuju na to da servis nije uspio generirati ili otvoriti kriptografski ključ ili da nije mogao održati stanje autentifikacije. Ako uređaj prestane slati izvješća sigurnosnom portalu i vidite ove događaje, to je vrlo jasan pokazatelj da problem leži unutar tog sloja autentifikacije, a preporuka je često kontaktirati tehničku podršku ako se problem nastavi nakon ponovnog pokretanja ili ponovnog ulaska.

Drugi događaji potvrđuju da je registracija kod servisa za autentifikaciju bila uspješna , da je kriptografski ključ generiran bez problema ili da su otpremanja cyber telemetrije nastavljena nakon ažuriranja isteklog tokena. Ovi informativni događaji uglavnom ne zahtijevaju intervenciju.

Komponenta Configuration Service Provider (CSP) također ostavlja svoj trag u Pregledniku događaja . Pronaći ćete događaje s identifikatorima u rasponu od 1800-1840 koji opisuju operacije "Get" i "Set" na različitim vrijednostima: status uključivanja, hešovi blobova za uključivanje i isključivanje, učestalost izvještavanja telemetrije, dijeljenje uzoraka, identifikatori grupa, parametri označavanja uređaja i tako dalje.

Mnogi od ovih događaja jednostavno ukazuju na to da je operacija čitanja ili pisanja uspješno završena , kao što je dobijanje ID-a organizacije tokom registracije, provjera da li usluga radi ili upisivanje bloba za registraciju u registar. Drugi signaliziraju greške u operacijama "Get" ili "Set", posebno kada su tražene vrijednosti izvan dozvoljenih raspona (kao kod dijeljenja uzorka, učestalosti izvještavanja ili parametara označavanja uređaja). U takvim slučajevima, ako se greška ponovi, obično je potrebno pregledati MDM politiku ili konfiguraciju koja dodaje te vrijednosti.

Šta učiniti kada se Windows 11 zamrzne i sam ponovo pokrene

Vrlo čest problem je računar koji se povremeno zamrzava, ponovo pokreće i zaglavi u automatskoj petlji popravke koja gotovo nikada ništa ne popravlja. To se može dogoditi tokom igranja igara (kao što je Fortnite) ili jednostavno dok sjedite na radnoj površini i ne radite ništa.

Ako želite koristiti Preglednik događaja za istraživanje ovih rušenja u Windowsu 11, prvi korak je pronaći događaje ID 41 u sistemskom dnevniku , kao što smo ranije vidjeli. Ovi događaji će vam reći da se sistem ponovo pokrenuo bez pravilnog isključivanja. Nakon toga, dobra je ideja pregledati neposredno prethodne događaje u sistemskom i aplikacijskom dnevniku kako biste otkrili neispravne upravljačke programe, greške na disku, probleme s napajanjem ili kritične usluge koje se zaustavljaju.

U mnogim slučajevima, problem potiče od hardvera ili drajvera : skokovi temperature, nestabilno napajanje, neispravni RAM moduli ili GPU kontroleri koji se ruše. Međutim, sami događaji mogu pružiti jasne tragove: ako vidite mnogo grešaka iz istog drajvera neposredno prije ID 41, već imate glavnog osumnjičenog.

Odatle, kombinovanje informacija iz Preglednika događaja sa dodatnim alatima (kao što su provjere diska, testovi memorije ili ažuriranja upravljačkih programa) obično je najefikasniji pristup. Vrijednost Preglednika događaja nije u tome što sam "rješava" problem, već u tome što vam pomaže da suzite gdje tražiti, koja usluga ne radi i u kom tačno trenutku sve ne radi.

Savladavanje Preglednika događaja u Windowsu 11, razumijevanje različitih tipova pokretanja, poznavanje filtriranja po ID-u ključa i čitanje naprednih zapisnika Microsoft Defender Endpoint-a stavlja vas u mnogo jaču poziciju za dijagnosticiranje gotovo svakog neobičnog ponašanja sistema. Iako količina informacija u početku može izgledati prevelika, kada se upoznate s obrascima (ID-ovi 12, 13, 27 i 41 za događaje pokretanja; 100 za probleme s performansama; i razni događaji uključivanja i telemetrije Defender-a), postaje nezamjenjiv alat koji vam štedi vrijeme, uklanja nepotrebne ponovne instalacije i mnoge glavobolje.

Popravite plavi ekran smrti (BSOD) u sistemu Windows 11 i popravite sistemske greške
Povezani članak:
Kako popraviti plavi ekran smrti (BSOD) u Windowsu 11 i popraviti sistemske greške