- Az Eseménynapló központosítja a rendszer-, biztonsági, teljesítmény- és szolgáltatásnaplókat, például a Microsoft Defender for Endpoint naplóit.
- A 12-es, 13-as, 27-es és 41-es azonosítók segítségével megértheti, hogyan indul és áll le a Windows 11, valamint észlelheti a váratlan leállásokat vagy összeomlásokat.
- Az egyéni szűrők és nézetek megkönnyítik a kritikus események, például a hitelesítési hibák vagy bizonyos szolgáltatások meghibásodásainak megtalálását.
- A Defender speciális naplói (bevezetési, telemetriai, ETW és felhőkapcsolati) kulcsfontosságúak a biztonsági és kommunikációs problémák diagnosztizálásában.
Amikor a Windows 11 lassan indul, ok nélkül lefagy, vagy magától újraindulAz első impulzus általában az újratelepítés, egy víruskeresés futtatása, vagy az utoljára telepített játék hibáztatása. Maga a rendszer azonban nagyon részletes naplót vezet mindenről, ami történik: az Eseménynapló. Ha tudod, hogyan kell elolvasni ezeket a naplókat, megértheted, mi történik a számítógép be- vagy kikapcsolásakor, miért hibázik a Microsoft Defender for Endpoint (MDE), vagy mi áll a hiba mögött... kék képernyő.
Ennek az útmutatónak a célja, hogy megtanítsa, hogyan kell a gyakorlatban értelmezni az Eseménynapló naplóit a Windows 11 rendszerben.Három fő területre összpontosítva: rendszerindítási és -leállítási események, szűrők és egyéni nézetek használata konkrét problémák meghatározásához, valamint a Microsoft Defender for Endpointhoz kapcsolódó speciális események olvasása (beleértve az ETW-hibákat, a telemetriát, a hitelesítést és a felhőkapcsolatot). Mindent egyszerűen, társalgási stílusban magyarázunk el, de a valóban fontos technikai részleteket sem hagyjuk ki.
Mi az Eseménynapló, és milyen típusú naplók léteznek?

Az Eseménynapló a Windows központi konzolja, ahol gyakorlatilag mindent rögzít, ami a rendszerrel történik.Képes diagnosztizálni az indítási és leállási folyamatokat, szolgáltatáshibákat, hálózati problémákat, biztonsági réseket, alkalmazásösszeomlásokat és egyebeket. Nem a világ legszebb eszköze, de az egyik legerősebb a Windows 11 problémáinak diagnosztizálására.
Az Eseménynapló főablaka három panelre van osztvaBal oldalon egy kategóriákat tartalmazó fastruktúra; középen az események listája; jobb oldalon pedig az elérhető műveletek (szűrés, nézet mentése, feladat létrehozása stb.). Ez a struktúra a régebbi verziók, például a Windows NT 3.1 óta megmaradt, bár a Windows 11-ben az alkalmazás- és szolgáltatásnaplók része jelentősen kibővült.
A „Windows rendszerleíró adatbázisban” három fontos beállításjegyzékbeli bejegyzést talál.Alkalmazás, Biztonság és Rendszer; az Alkalmazás részben áttekintheti telepítési naplókIde koncentrálódik a legtöbb esemény, amit ellenőrizni fog, amikor a számítógép furcsán viselkedik, különösen a rendszernapló, amely mindent tartalmaz az indításokkal, leállításokkal, valamint a hardver- vagy illesztőprogram-hibákkal kapcsolatban.
Valami fejlettebb jelenik meg az „Alkalmazás- és szolgáltatásnaplók” részben.Eseménykövetés Windowshoz (ETW) szolgáltatókhoz. Itt minden fontos összetevőnek (pl. Microsoft Defender for Endpoint, telemetria, teljesítménydiagnosztika stb.) saját naplója lehet. Ideális hely egy szolgáltatással vagy biztonsági funkcióval kapcsolatos nagyon specifikus problémák hibakereséséhez.
Az Eseménynapló megnyitása Windows 11 rendszerben és a felület navigálása

Windows 11 rendszerben többféleképpen is elérheti az EseménynaplótA leggyorsabb módszer azonban általában a Futtatás párbeszédpanel használata: nyomja meg a Win + R billentyűkombinációt, írja be a eventvwr.msc és erősítse meg az Enter billentyűvel. Néhány másodperc múlva megnyílik a konzol, a bal oldalon a kategóriafával.
Ha inkább grafikus menükben szeretne navigálni, akkor az adminisztrációs eszközökből is megnyithatja.Például megnyithatod a Start menüt, rákereshetsz a „Windows Eszközök” kifejezésre, és az ablakban megtalálhatod a „Vezérlőpult” parancsikont. Innen a „Rendszer és biztonság” menüpontra kattintva elérheted az Eseménynaplót. Ez egy kicsit hosszabb, de hasznos lehet, ha kevésbé tapasztalt felhasználót irányítasz.
Miután belépett, keresse meg az „Eseménynapló (helyi)” bejegyzést a bal oldali panelen.Innen kiválaszthatod mind a klasszikus „Windows-naplókat”, mind az „Alkalmazás- és szolgáltatásnaplókat”, valamint az „Egyéni nézetek” részt, ahová később szűrőket fogunk menteni, így nem kell minden alkalommal konfigurálnunk őket.
Amikor bármelyik rekordra kattint (például a „Rendszer”)A központi panel eseményekkel telik meg: minden sor tartalmazza a dátumot és az időpontot, a szintet (információ, figyelmeztetés, hiba, kritikus), a forrást, az eseményazonosítót és egy rövid leírást. Egy eseményre duplán kattintva megnyílik egy ablak, amely további részleteket és két hasznos fület tartalmaz: az „Általános” fület világos magyarázó szöveggel, a „Részletek” fület pedig strukturált adatokkal.
A Windows 11 által regisztrált négy rendszerindítási típus

Az indítási és leállítási események értelmezése előtt fontos megérteni, hogy a Windows 11 nem mindig ugyanúgy indul el.A rendszer számos indítási és leállítási módot kezel, ami hatással van mind a teljesítményre, mind a munkamenetek között esetlegesen áthúzódó problémákra.
A „Gyors indítás” mód akkor aktiválódik, ha a „Leállítás” opciót használja az alapértelmezett beállításokkal.Ez nem teljes leállítás: a Windows lemezre menti a kernel állapotát, és a következő indításkor újratölti. Ez gyorsabb, de eltávolíthat bizonyos illesztőprogram-módosításokat, vagy megakadályozhatja bizonyos frissítések megfelelő alkalmazását.
Az „Újraindítás” teljes leállítási és indítási ciklust hajt végre a nulláról.Itt minden illesztőprogram és folyamat letöltődik, és a rendszer úgy inicializálódik, mintha tiszta rendszerindítás lenne. Ha a számítógép furcsán viselkedik (akadozik, teljesítménycsökkenés, kisebb grafikai hibák), a teljes újraindítás gyakran megoldja azt a problémát, amit egy gyors rendszerindítás utáni leállítás nem.
A „Hibernáció” nemcsak a kernel, hanem a megnyitott alkalmazások állapotát is lemezre menti.Indításkor a Windows mindent visszaállít az előző állapotába. Ez laptopokon hasznos a hosszú munkamenetek elvesztésének elkerülése érdekében, de ha van egy mögöttes probléma, az több cikluson keresztül is fennállhat.
„Teljes leállítás” csak akkor történik, ha letiltja a gyorsindítást, vagy adott parancsokat használ. mint shutdown / s / f / t 0Ebben az esetben minden teljesen leáll, és a következő rendszerindítás friss lesz. A rendszerindítás típusának ismerete kulcsfontosságú bizonyos események értelmezéséhez, különösen a rendszerleíró adatbázis 27-es azonosítójához kapcsolódó események értelmezéséhez, valamint a rendszerleíró adatbázisban található események áttekintéséhez. rendszerindítási naplófájlok.
Az Eseménynapló szűrése, hogy lássa, mi igazán számít indításkor és leállításkor
Amikor azt tapasztalja, hogy a számítógépe sokáig tart az indításkor, furcsán kikapcsol, vagy váratlanul újraindul, az első teendő a rendszerleíró adatbázis ellenőrzése.A bal oldali fában bontsa ki a „Windows naplók” elemet, és kattintson a „Rendszer” elemre. Ezután a jobb oldali panelen kattintson az „Aktuális napló szűrése...” elemre, hogy csak a legfontosabb eseményeket tartsa meg.
A szűrőablakban, az „Eseményazonosító” mezőben adja meg ezeket a számokat vesszővel elválasztva.12, 13, 27, 41. Ezek azok, amelyek a legtöbb információt nyújtják a Windows 11 ki- és bekapcsolási ciklusairól:
- ID 12Ez azt jelzi, hogy az operációs rendszer elindult. Tartalmazza a pontos időpontot és a Windows verzióját, amikor az operációs rendszer elindult.
- ID 13Ez azt jelzi, hogy a rendszer megfelelően leállt. Ha a 13-as azonosító nem jelenik meg a 12-es azonosító előtt, az azt jelenti, hogy az előző leállítás rendellenes volt.
- ID 27: az indítási típust határozza meg. A részletekben egy numerikus értéket fog látni: a 0 a teljes rendszerindítást, az 1 a gyors rendszerindítást, a 2 a hibernált állapotból való visszatérést és a 3 az újraindítást jelenti.
- ID 41A Windows azt észleli, hogy a számítógép megfelelően leállítás nélkül újraindult. Ez általában rendszerösszeomlást, kék képernyőt (BSOD) vagy áramkimaradást jelez.
Egy probléma elemzéséhez tekintse át a 13 → 12 → 27 → 41 események sorrendjét.Például, ha egy 41-es azonosítót lát, amelyet egy 12-es azonosító követ, az azt jelenti, hogy a rendszer újraindult, miután észlelte, hogy az előző leállítás nem volt tiszta. Ha nem talál egy 13-as azonosítót közvetlenül előtte ugyanebben az időkeretben, akkor tudja, hogy valami hirtelen megszakította az előző ciklust.
Ha duplán kattintasz a listában szereplő bármelyik eseményre, az „Általános” lapon megjelenik a sima szöveges leírás.Ez lehetővé teszi – anélkül, hogy egyelőre belemennénk a technikai részletekbe –, hogy megnézhesd, a rendszerindítás normális volt-e, vagy a Windows már figyelmeztet egy komolyabb hibára (például egy kritikus kernel- vagy energiagazdálkodási hibára).
Indítási és leállítási előzmények megtekintése PowerShell-lel
Ha egy letisztultabb, rendezettebb listával szeretnél dolgozni, amelyet fájlba menthetsz, a PowerShell a szövetségesed.A konzolról ugyanazokat az eseményeket tekintheti meg, mint az Eseménynaplóban, de szűrve és táblázatba rendezve.
Nyisd meg a PowerShellt normál jogosultságokkal (rendszergazdai jogosultság nem szükséges), és futtasd ezt a parancsot A 12., 13., 27. és 41. azonosítók lekérése a rendszerrekordból:
Get-WinEvent -LogName System | Where-Object {$_.Id -in 12,13,27,41} | Select-Object TimeCreated, Id, Message | Format-Table -AutoSize
Ha azt szeretné, mentsd meg azt a történelmet egy szövegfájlban, hogy bármikor átnézhesd vagy megoszd, a végére add hozzá: | Kimenő fájl C:\arranques.txtEgy áttekinthető idővonalat kapsz, ahol láthatod, hogy mikor kapcsolták be és ki a berendezést, és hogy történt-e közben bármilyen kritikus hiba.
Lassú indítások diagnosztizálása teljesítményesemények segítségével
Amikor a probléma nem annyira az, hogy a számítógép lefagy, hanem az, hogy egy örökkévalóságig tart a bejelentkezés, van egy másik nagyon hasznos napló.: a teljesítménydiagnosztikai eszköz. A Microsoft ezt használja annak mérésére, hogy mennyi idő alatt indul el a rendszer, és mely szolgáltatások vagy alkalmazások lassítják a folyamatot.
Az Eseménynapló fájában lépjen az „Alkalmazás- és szolgáltatásnaplók” → „Microsoft” → „Windows” → „Diagnosztika-Teljesítmény” → „Működési” menüpontra.Ha már ott vagy, használd ismét a „Jelenlegi rekord szűrése…” opciót, és az Eseményazonosító mezőben írd be a következőt: 100.
A 100-as azonosítójú esemény ezredmásodpercben rögzíti a teljes rendszerindítási időt....azon kívül, hogy lebontja, mely alkalmazások és szolgáltatások inicializálása tartott a legtovább. Ha a fenti értékeket látja... 60000 ms (60 másodperc)Most már úgy ítélheti meg, hogy az indítás rendellenesen lassú, és célszerű ellenőrizni, hogy melyik alkatrész okozza az elakadást.
A 100-as esemény részleteiben az egyes folyamatokhoz tartozó egyedi bejegyzéseket láthatja.Ha egy harmadik féltől származó alkalmazás következetesen nagyon hosszú indítási idővel jelenik meg, letilthatja az indítását vagy frissítheti. Ugyanez vonatkozik a biztonsági szolgáltatásokra, a rosszul optimalizált hardverillesztőkre vagy a felhőalapú szinkronizáló eszközökre, amelyek indításkor indulnak el.
Speciális szűrők és egyéni nézetek használata az Eseménynaplóban
Amikor egy adott problémát vizsgálunk (például sikertelen bejelentkezési kísérleteket vagy egy adott szolgáltatás hibáit), az alapvető szűrők nem elegendőek.Itt jönnek képbe az „Egyéni nézetek”, amelyek lehetővé teszik, hogy nagyon pontos kritériumokat ments el, hogy bármikor újra felhasználhasd őket.
Például sikertelen hitelesítési kísérletek kereséséhez a biztonsági naplóbanFontos tudni, hogy ezeknek az eseményeknek az azonosítója a 4625A bal oldali panelen válassza az „Eseménynapló (helyi)” lehetőséget, a jobb oldali panelen pedig az „Egyéni nézet létrehozása…” lehetőséget.
A megjelenő ablakban számos kulcsfontosságú paramétert adhatunk meg.:
- Időintervallum: válasszon ki egy előre definiált tartományt, vagy használja az „Egyéni intervallum” lehetőséget a kezdési és befejezési dátum és idő beállításához.
- EseményszintKorlátozhatod a kritikákat, hibákat, figyelmeztetéseket stb., vagy üresen hagyhatod, hogy minden szintet tartalmazzon.
- Regisztráció alapján o Por eredeteHa a „Napló szerint” lehetőséget választja, kiválaszthatja a kívánt naplókat a „Windows-naplók” vagy az „Alkalmazás- és szolgáltatásnaplók” mappában. Ha a „Forrás szerint” lehetőséget választja, közvetlenül kiválaszthatja az eseményt generáló összetevőt (például a nyomtatási sorkezelőt); a megfelelő napló automatikusan kiválasztásra kerül.
Az „Eseményazonosító” mezőben számos nagyon hasznos kombinációval kísérletezhet.:
- Egyetlen azonosító: például 4625 sikertelen bejelentkezések esetén.
- Több azonosító: vesszővel elválasztva, például 4624, 4625.
- Tartományok: például kötőjel használatával 4650-4655.
- Rangok és laza azonosítók keveréke: 4698, 4700-4702, 4650-4655.
- Kizárások egy tartományon belül: eltávolíthat egy adott azonosítót, ha például mínuszjelet ír elé. 4698-4702, -4699.
Az azonosító mellett az egyéni nézet lehetővé teszi a szűrést feladatkategória, kulcsszavak, felhasználók vagy adott csapatok szerint is.Ez nagyon hasznos több felhasználós környezetekben vagy vállalati hálózatokban, ahol el kell különíteni az adott gépet vagy fiókot érintő eseményeket.
A szűrő elfogadása után a rendszer kérni fogja az egyéni nézet mentését.Meg kell adnia egy nevet (például „Indítási hibák”) és opcionálisan egy leírást. Eldöntheti, hogy a fő „Egyéni nézetek” mappába vagy egy almappába menti-e, vagy akár létrehoz egy újat is. Azt is kiválaszthatja, hogy a nézet minden felhasználó számára elérhető legyen-e, vagy csak a saját fiókja számára.
A mentés után a nézet az Eseménynapló bal oldali paneljén marad.Minden alkalommal, amikor rákattint, betöltődik a kritériumoknak megfelelő események listája. Ne feledje, hogy a nézet mindig naprakész: ha a legutóbbi alkalom óta új, a szűrőnek megfelelő események generálódtak, azok automatikusan megjelennek a listában.
A Microsoft Defender for Endpoint (MDE) események értelmezése
Az általános Windows-események mellett számos szervezet a Microsoft Defenderre támaszkodik végpontvédelem céljából. (Microsoft Defender for Endpoint, MDE) a számítógépek védelmére. Ez a szolgáltatás hatalmas számú eseményt generál, amelyek rögzítik az állapotát, a be- és kikapcsolási folyamatokat, a felhőalapú kapcsolatot és a belső hibákat.
Az MDE események jellemzően azt jelzik, hogy a szolgáltatás elindult, leállt, csatlakozott vagy nem csatlakozott a feldolgozó szerverekhez.Például a rendszerindítás vagy a bevezetési folyamat során olyan üzeneteket láthat, amelyek szerint „a Microsoft Defender for Endpoint szolgáltatás elindult”, valamint szolgáltatásleállítási eseményeket, amikor az eszközt kikapcsolják vagy eltávolítják. Ezek a normál működési események általában azt jelzik, hogy „nincs szükség beavatkozásra”.
Hiba esetén az események részletes kódokat tartalmaznak a hibaelhárításhoz.Például a változó hibakóddal megjelenő „Hiba a Microsoft Defender for Endpoint szolgáltatás indításakor” üzenet azt jelzi, hogy a szolgáltatás nem indult el, és általában a kapcsolódó üzenetek áttekintését javasolja. Más események külső feldolgozó szerverekhez való csatlakozási problémákra utalnak (megadva a konkrét URL-címet), és a kapcsolat, a proxybeállítások és az internetkonfiguráció ellenőrzését javasolják.
A bevezetés és a kilépés számos konkrét eseményt generálEzek a hibák a „szolgáltatás nincs bevezetve, és nem találhatók bevezetési paraméterek” hibaüzenetektől kezdve a paraméterek olvasása, a bevezetési információk megőrzése vagy a szolgáltatás indítási típusának módosítása során fellépő hibákig terjednek. Szinte minden esetben az ajánlott művelet annak ellenőrzése, hogy a bevezetési konfiguráció és a szkriptek megfelelően lettek-e telepítve, és szükség esetén a konfigurációs csomagok újbóli telepítése.
Olyan eseményeket is talál, amelyek jelzik, hogy a bevezetési folyamat sikeresen befejeződött, és az eszköz mostantól jelentést küld a portálnak.Még arra is figyelmeztet, hogy az eszköz megjelenése a felügyeleti konzolon több órát is igénybe vehet. Más események a végpont Defender eszközazonosítójának kiszámítását és az alapértelmezett beállítások alkalmazását tükrözik (ami átmenetileg sikertelen lehet).
Telemetria, ETW és kiegészítő szolgáltatások a Defenderben
Az MDE-naplók jelentős része telemetriai szolgáltatásokhoz és ETW-munkamenetekhez kapcsolódik. (Eseménykövetés Windows rendszerhez). A Defendernek naplóznia és elküldenie kell a biztonsági és viselkedési eseményeket a felhőbe, és ehhez számos rendszerösszetevőre támaszkodik.
Például a „Felhasználói élmény és a kapcsolódó telemetriai szolgáltatás” (diagtrack) eseményeihez kapcsolódó eseményeket fogja látni.Ha a szolgáltatás nem indul el, a telemetria nem kerül elküldésre az adott gépről, és az események a Microsoft-Windows-UniversalTelemetryClient/Operational napló ellenőrzését javasolják. Emellett olyan események is megjelennek, amelyek hibákat jeleznek a szolgáltatás regisztrálásakor vagy törlésekor, adott hibakódokkal és javaslattal a diagnosztikai adatszolgáltatás engedélyezésének biztosítására.
Az ETW-vel kapcsolatban hibák jelennek meg az eseménykövetési munkamenetek létrehozásakor vagy indításakor.Ez mind az automatikus MDE-naplózókra, mind a „biztonságos” naplózókra vonatkozik. Egyes hibák erőforráshiányra utalnak (a túl sok aktív ETW-munkamenet miatt), és általában maguktól megoldódnak: a szolgáltatás percenként újra belép a munkamenetbe, és ha sikeres, helyreállítási esemény generálódik. Súlyosabb problémák esetén az eszköz újraindítása és az ügyfélszolgálattal való kapcsolatfelvétel szükséges, ha továbbra is fennállnak.
Vannak olyan események is, amelyek a szolgáltatók adott ETW-munkamenethez való hozzáadásával kapcsolatos problémákkal kapcsolatosak.Ezekben az esetekben az érintett szolgáltató eseményei nem kerülnek jelentésre a szolgáltatásnak, amíg a hibát el nem hárítják. Ha ezeket az üzeneteket ismételten látja, ellenőrizze a hibakódot, és ha nem átmeneti problémáról van szó, akkor eszkalálja a problémát.
Végül néhány esemény megemlíti a biztonsági események miniszűrő vezérlőjét (MsSecFlt.sys).Ha a rendszer nem tudja betölteni, ajánlott újraindítani az eszközt, és ha a probléma továbbra is fennáll, vegye fel a kapcsolatot a technikai támogatással, mert ezen összetevő nélkül bizonyos biztonsági események gyűjtése hiányos lehet.
Felhőkapcsolat, kvóták és hálózati problémák a Defenderben
A Microsoft Defender for Endpoint a felhőszerverekkel való folyamatos kommunikációra támaszkodik telemetria küldéséhez, válaszparancsok fogadásához, felhőkonfigurációk alkalmazásához és olyan forgatókönyvek kezeléséhez, mint a DLP-besorolás.
A naplókban olyan eseményeket talál, amelyek azt jelzik, hogy a szolgáltatás sikeresen csatlakozott egy adott URL-címhez a feldolgozó szervereken.Ezek az események jellemzően azt jelzik, hogy a cím megegyezik a tűzfalon vagy a hálózati tevékenységben látottakkal, és nem igényelnek beavatkozást. Amikor a kapcsolat megszakad, a rendszer eseményeket naplóz, amelyek meghatározzák az URL-címet, és javasolják a kapcsolat, a proxybeállítások és az internetkonfiguráció ellenőrzését.
A kommunikációs díjak kezelése is tükröződikEgyes események arról számolnak be, hogy a lemez- és napi feltöltési kvóták MB-ban frissültek, míg mások arra figyelmeztetnek, hogy egy Defender modul hamarosan túllépi a napi kvótáját, és ideiglenesen korlátozott lehet. Vannak olyan események is, amelyek azt jelzik, hogy a „kiberadatok” küldése leállt, mert a kvóta túllépésre került, és automatikusan folytatódik, amikor a kvótaidőszak lejár.
A hálózat és az akkumulátor állapota befolyásolja, hogy a Defender milyen gyakran kommunikál a felhővel.Vannak olyan események, amelyek azt jelzik, hogy a hálózati kapcsolatot „alacsonyként” azonosították (például fizetős vagy forgalmi díjas hálózaton), és ezért a szerverrel való kommunikáció ritkább lesz. Ugyanez történik, ha az akkumulátor töltöttsége alacsony: a Windows csökkenti a kommunikációs gyakoriságot az energiatakarékosság érdekében. Más események azt jelzik, hogy a kapcsolat vagy az akkumulátor visszatért „normál” állapotba, és a szokásos kommunikációs sebesség folytatódik.
A DLP-vel (adatvesztés-megelőzés) kapcsolatban vannak olyan események, amelyek figyelmeztetnek a felhőalapú kapcsolódási problémákra az adott forgatókönyvben.Amikor a szükséges kapcsolat megszakad, egy hibaüzenet jelenik meg, amely a hálózati kapcsolat felülvizsgálatát javasolja; amikor helyreáll, egy másik esemény értesíti Önt, és megerősíti, hogy a DLP osztályozási folyamat normálisan folytatódhat.
Defender felhőkonfigurációs és válaszparancsok
A Defender for Endpoint nemcsak adatokat küld a felhőbe, hanem utasításokat és konfigurációkat is fogad.A naplók nagyon jól tükrözik, hogy mi történik ezekkel a "push" konfigurációkkal és az eszközön végrehajtott parancsokkal.
Olyan eseményeket fog látni, amelyek azt jelzik, hogy érvénytelen felhőkonfiguráció érkezett.Ez általában tartalmazza a verziót, az állapotot, a hibakódot és az üzenetet. Ilyen esetekben a fájlt figyelmen kívül hagyja a rendszer, és ha a probléma továbbra is fennáll, ajánlott felvenni a kapcsolatot az ügyfélszolgálattal. Amikor az új konfiguráció sikeresen alkalmazásra került, egy esemény generálódik, amely megerősíti az alkalmazott verziót, és jelzi, hogy nincs szükség további intézkedésre.
Ha az új felhőkonfiguráció sikertelen, de az utolsó ismert érvényes konfiguráció alkalmazhatóA rendszer naplózza a helytelen és a lekért érvényes verziót is. A legrosszabb esetben, amikor sem az új, sem a legutóbbi érvényes konfiguráció nem alkalmazható, a szolgáltatás visszaáll az alapértelmezett konfigurációra, és néhány percen belül új konfiguráció letöltési kísérletet ütemez. Ha a sikeres alkalmazást jelző esemény (általában az 50-es szám ebben a sorrendben) ezután nem jelenik meg, ajánlott felvenni a kapcsolatot az ügyfélszolgálattal.
A távoli válaszparancsokkal kapcsolatban vannak olyan események, amelyek a parancs végrehajtásának kezdetét jelzik. és más, amelyek megerősítik a parancs helyes végrehajtását. Ha hiba történik a parancs végrehajtása közben, az esemény tartalmazza a parancs azonosítóját és a hibakódot, és általában azt javasolja, hogy ha a hiba továbbra is fennáll, jelentse azt a technikai támogatásnak.
Bizonyos parancsok paramétereire, például az adatgyűjtésre vonatkozókra vonatkozóan is vannak érvényesítések.Ha az argumentumok (például egy SAS URI vagy tömörítési szint) érvénytelenek, a rendszer egy eseményt naplóz, amely jelzi, hogy a gyűjtési parancs argumentumai nem olvashatók vagy elemezhetők. Ismételten, ha ezt az üzenetet gyakran látja, érdemes áttekinteni a parancsokat generáló szabályzatot, és szükség esetén támogatási esetet nyitni.
Hitelesítés, kulcsok és CSP a Microsoft Defender for Endpoint szolgáltatásban
A Defender naplók egy másik sűrű része a szolgáltatáshitelesítéssel és a kriptográfiai kulcskezeléssel kapcsolatos.A Defendernek regisztrálnia kell egy hitelesítési szolgáltatásnál, kulcsokat kell generálnia, üzeneteket kell aláírnia, és állandó állapotot kell fenntartania az adatok biztonságos küldéséhez és fogadásához.
Vannak olyan események, amelyek azt jelzik, hogy a szolgáltatás nem tudott kriptográfiai kulcsot létrehozni vagy megnyitni.vagy hogy nem tudta fenntartani a hitelesítési állapotát. Ha egy eszköz nem küld jelentést a biztonsági portálnak, és ezeket az eseményeket látja, az egyértelműen jelzi, hogy a probléma az adott hitelesítési rétegben rejlik, és gyakran ajánlott a technikai támogatással kapcsolatba lépni, ha az újraindítás vagy az újbóli belépés után sem oldódik meg.
Más események megerősítik, hogy a hitelesítési szolgáltatással való regisztráció sikeresen befejeződött.Ez azt jelzi, hogy a kriptográfiai kulcs sikeresen generálódott, vagy hogy a kibertelemetria feltöltése folytatódott egy lejárt token frissítése után. Ezek az információs események általában nem igényelnek beavatkozást.
A CSP (Configuration Service Provider) összetevő szintén nyomot hagy az Eseménynaplóban.Az 1800-1840 tartományba eső azonosítójú eseményeket találja, amelyek különböző értékű „Get” és „Set” műveleteket írnak le: bevezetési állapot, bevezetési és kivezetési blob-kivonat, telemetria-jelentési gyakoriság, mintamegosztás, csoportazonosítók, eszközcímkézési paraméterek stb.
Ezen események közül sok egyszerűen azt jelzi, hogy egy olvasási vagy írási művelet sikeresen befejeződött.Például a szervezet azonosítójának lekérése a bevezetési folyamat során, a szolgáltatás futásának ellenőrzése vagy a bevezetési blob írása a beállításjegyzékbe. Mások hibákat jelentenek a „Get” vagy „Set” műveletek során, különösen akkor, ha a kért értékek kívül esnek a megengedett tartományokon (például a minta megosztása, a jelentéskészítési gyakoriság vagy az eszközcímkézési paraméterek esetén). Ezekben az esetekben, ha a hiba továbbra is fennáll, általában szükség van az MDM-szabályzat vagy konfiguráció felülvizsgálatára, amely ezeket az értékeket elküldi.
Mit tegyek, ha a Windows 11 lefagy és magától újraindul?
Egy nagyon gyakori eset, amikor a számítógép időnként lefagy, újraindul, és automatikus javítási ciklusba kerül. ami szinte soha nem old meg semmit. Ez előfordulhat játék közben (például Fortnite), vagy egyszerűen csak az asztalnál ülve, és semmit sem csinálva.
Ha az Eseménynapló segítségével szeretné kivizsgálni ezeket az összeomlásokat a Windows 11 rendszerben, először is meg kell keresnie a 41-es azonosítót a rendszerleíró adatbázisban.Ahogy korábban láttuk, ezek az események azt jelzik, hogy a rendszer megfelelően leállás nélkül újraindult. Ezt követően érdemes áttekinteni a közvetlenül megelőző eseményeket mind a rendszer-, mind az alkalmazásnaplókban, hogy észleljük a hibás illesztőprogramokat, lemezhibákat, tápellátási problémákat vagy leállt kritikus szolgáltatásokat.
Sok esetben a probléma gyökere a hardverben vagy az illesztőprogramokban rejlik.Ezek lehetnek hőmérséklet-csúcsok, instabil tápegységek, hibás RAM modulok vagy összeomló GPU-vezérlők. Maguk az események azonban egyértelmű támpontokat adhatnak: ha ugyanazon vezérlőről sok hibát lát közvetlenül a 41-es azonosító előtt, akkor már van egy elsődleges gyanúsítottja.
Innentől kezdve kombinálja az Eseménynapló adatait további eszközökkel (például lemezellenőrzések, memóriatesztek vagy illesztőprogram-frissítések) általában a leghatékonyabb megközelítés. Az Eseménynapló értéke nem abban rejlik, hogy önmagában „javítja” a problémát, hanem abban, hogy segít leszűkíteni, hol kell keresni, melyik szolgáltatás hibásodik meg, és pontosan mikor romlik el minden.
Sajátítsa el az Eseménynapló használatát a Windows 11-ben, ismerje meg a különböző rendszerindítási folyamatokat, ismerje meg a kulcsazonosító szerinti szűrést, és olvassa el a speciális Microsoft Defender Endpoint naplókat. Sokkal erősebb pozícióba helyezi Önt szinte bármilyen szokatlan rendszerviselkedés diagnosztizálásában. Bár az információk mennyisége kezdetben túl soknak tűnhet, miután megszokja a mintákat (12, 13, 27 és 41 azonosítók induló vállalkozásoknál; 100 a teljesítménynél; valamint a különféle Defender bevezetési és telemetriai események), nélkülözhetetlen eszközzé válik, amely időt, felesleges újratelepítéseket és sok fejfájást takarít meg.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.
