Windows Event Log Viewer Windows Event Log Viewer

Windows-Ereignisprotokoll-Viewer & Überwachungssoftware herunterladen

Windows-Ereignisprotokoll-Viewer & Überwachungssoftware öffnet aktive Windows-Protokolle und .evtx-Dateien von einem anderen PC, erklärt, was jede Ereignis-ID bedeutet, und benachrichtigt Sie, sobald eine von Ihnen festgelegte Regel auslöst.

Windows 11 / 10Kostenlose Testversion ohne Registrierung
Windows Event Log Viewer Screenshot.
Ein Server startet um drei Uhr morgens neu, und niemand weiß, warum. Ein Benutzer kann sich nicht anmelden und schwört, dass das Passwort stimmt. Windows hat die Antwort längst aufgeschrieben. Der SoftOrbits Windows-Ereignisprotokoll-Viewer öffnet das Ereignisprotokoll, filtert es auf die Ereignisse, auf die es ankommt, und erklärt jedes davon in verständlichen Worten. Er liest die aktiven Protokolle Ihres eigenen PCs, dieselben Protokolle auf den Computern, die Sie verwalten, und Dateien, die von einem fremden Rechner kopiert wurden.

Windows-Ereignisprotokoll-Viewer & Überwachungssoftware herunterladen und verwenden

Installieren.
1

Installieren

Laden Sie „Windows-Ereignisprotokoll-Viewer & Überwachungssoftware" herunter und starten Sie das Installationsprogramm. Ein Konto oder eine E-Mail-Adresse ist nicht nötig. Das Programm öffnet sich mit einem leeren Fenster, links steht der Protokollbaum dieses Rechners, sodass jedes Protokoll nur einen Klick entfernt ist.

Ein Protokoll öffnen.
2

Ein Protokoll öffnen

Wählen Sie ein beliebiges aktives Protokoll des Rechners oder öffnen Sie eine .evtx-Datei, die Ihnen ein Kollege geschickt hat. Ein Protokoll mit 34.215 Einträgen ist in weniger als einer halben Sekunde indiziert. Eine Datei mit 300.000 Einträgen braucht beim ersten Mal etwa vier Sekunden; danach dauern Sprünge durch die Datei nur Millisekunden.

Auf den Vorfall eingrenzen.
3

Auf den Vorfall eingrenzen

Legen Sie Zeitfenster, Ebene, Ereignis-ID oder Kontonamen fest. So sind drei Vermutungen in einer Minute überprüft. Das Feld „Ereignis-ID" nimmt auch Bereiche und Ausschlüsse an, zum Beispiel 10,100-200!150.

Erst lesen, dann überwachen lassen.
4

Erst lesen, dann überwachen lassen

Öffnen Sie ein Ereignis, und die integrierte Referenz erklärt Code und Felder in verständlichen Worten. Legen Sie eine Regel für ein Ereignis an, das nie unbemerkt bleiben darf, und das Programm überwacht das Ereignisprotokoll für Sie. Das nächste Ereignis dieser Art erscheint im Infobereich, während Sie in einem anderen Fenster arbeiten.

Das Protokoll des Rechners am anderen Ende des Flurs lesen.

Das Protokoll des Rechners am anderen Ende des Flurs lesen

Windows-Ereignisprotokoll-Viewer & Überwachungssoftware liest Ereignisprotokolle anderer Computer über das Netzwerk. Ein verbundener Rechner steht im selben Baum wie Ihr eigener PC, und jedes Protokoll ist nur einen Klick entfernt. In einer Domäne nutzt das Programm das Windows-Konto, unter dem Sie ohnehin arbeiten, und fragt nach keinem Passwort. Überall sonst geben Sie Benutzer und Passwort einmal ein. Das Passwort bleibt im Arbeitsspeicher, solange das Programm geöffnet ist, und wird nie gespeichert. Die Verbindung läuft über RPC, daher muss die Firewall des entfernten Computers den Remotezugriff auf das Ereignisprotokoll zulassen - dieselbe Regel, die auch die Ereignisanzeige von Windows braucht. Der integrierte Netzwerkscan prüft ein /24-Subnetz in etwa vier Sekunden und meldet, welche der 254 Adressen antworten.

Der Forensik-Modus findet Einträge, die im Protokoll nicht mehr stehen

Jeder EVTX-Block beginnt mit denselben acht Bytes und ist genau 65.536 Bytes lang. Der Forensik-Modus nutzt diese Struktur, um eine Datei, ein Datenträgerabbild oder ein ganzes Laufwerk Byte für Byte zu durchsuchen. Den Dateikopf ignoriert er dabei und findet so Blöcke, an die das normale Lesen nicht herankommt. Er kann Einträge wiederherstellen, die nach dem Löschen oder Rotieren eines Protokolls im freien Speicher zurückgeblieben sind, und ein Protokoll mit zerstörtem Dateikopf lesen. In einer Testdatei mit gelöschtem Dateikopf stellte er in etwa anderthalb Sekunden 23.367 Ereignisse aus 316 Blöcken wieder her. Doppelte Blöcke werden erkannt und nur einmal angezeigt, sodass ein Laufwerksscan dieselben Ereignisse nicht dreimal zeigt. Im Programm steht die Funktion im Menü „Datei" unter „Tiefenscan nach verlorenen Ereignissen".

Der Forensik-Modus findet Einträge, die im Protokoll nicht mehr stehen.
Die eine Zeile, die den Ausfall erklärt.

Die eine Zeile, die den Ausfall erklärt

Windows-Ereignisprotokoll-Viewer & Überwachungssoftware grenzt ein Systemprotokoll mit 34.232 Einträgen in 49 ms auf die 615 ein, die zu Ihrem Filter passen. Die nächste Vermutung können Sie sofort prüfen.

Ereignis-ID 41 sagt endlich etwas aus

Ehrlich übersetzt bedeutet Ereignis-ID 41: „Der Rechner ist ausgefallen, ohne sauber herunterzufahren." Das Protokoll selbst sagt das nie. Windows bewahrt den Wortlaut eines Ereignisses in dem Programm auf, das es geschrieben hat. Deshalb steht in einem Protokoll, das von einem anderen PC stammt, meist nur „Die Beschreibung für die Ereignis-ID wurde nicht gefunden". Unsere Referenz erklärt 181 Ereignisse in normaler Sprache. Auf dem Windows-Arbeitsrechner, an dem wir nachgemessen haben, deckte das 94,6 Prozent des Protokolls ab.

Ereignis-ID 41 sagt endlich etwas aus.
Sie erfahren es, bevor der Benutzer anruft.

Sie erfahren es, bevor der Benutzer anruft

Fehlgeschlagene Anmeldungen alle zehn Minuten sehen in einem Diagramm nach einem Angriff aus. Die Überwachung der Windows-Ereignisprotokolle besteht hier aus einer einzigen Regel: diese Ereignis-ID, dieses Protokoll, dieses Konto. Das Programm liest das Protokoll weiter, während Sie arbeiten, und zeigt dann einen Hinweis im Infobereich. Die Regel, die wir mit 4625 getestet haben, löste bei einer echten fehlgeschlagenen Anmeldung aus, nicht bei einem künstlichen Ereignis, das für den Screenshot platziert wurde.

Öffnet das Protokoll, an dem die integrierte Anzeige scheitert

Bei „Die Ereignisprotokolldatei ist beschädigt (1500)" gibt die Ereignisanzeige von Windows auf, oft weil der Dateikopf defekt ist, während die Ereignisse noch da sind. Der Forensik-Modus liest über den defekten Dateikopf hinweg und holt die Einträge heraus. Er öffnet auch eine Datei, die von einem PC kopiert wurde, der nicht mehr startet.

Öffnet das Protokoll, an dem die integrierte Anzeige scheitert.

Zwei Protokolle, eine Zeitachse

Führen Sie die Ereignisprotokolle „Anwendung" und „System" zu einer Zeitachse zusammen und sortieren Sie sie gemeinsam: 57.609 Ereignisse waren in 16 ms neu sortiert. Tragen mehrere Einträge denselben Feldwert, folgen Sie der Kette. In einem stark gefüllten Anwendungsprotokoll blieben so von 23.321 Zeilen in 43 ms die 419 übrig, die zum selben Vorfall gehören.

Fertige Auswertungen

Fünfzehn vorbereitete Ansichten decken häufige Suchen ab: wer sich angemeldet hat, wessen Anmeldung fehlgeschlagen ist, warum der Computer neu gestartet wurde, neue Dienste sowie Probleme mit Datenträgern und dem Dateisystem. Wählen Sie eine aus und grenzen Sie sie dann mit einer Textsuche über das gesamte Protokoll ein.

Export, der zum Bericht passt

Der Export schreibt CSV und Excel für Zahlen, HTML und PDF für einen Vorfallsbericht und Zeilen direkt in eine Tabelle auf einem MS SQL Server. 23.317 Zeilen landeten dort in 3,5 Sekunden, und die Anzahl stimmte mit einer zweiten Zählung aus einem separaten SQL-Client überein.

Ihre Einrichtung ist morgen noch da

Arbeitsbereiche speichern Registerkarten, Filter und Spalten, sodass Sie dieselbe Untersuchung nächste Woche wieder öffnen können. Zwei Registerkarten kamen unter denselben Bedingungen mit 1.978 und 4.604 Ereignissen zurück. Eine Momentaufnahme friert die Auswahl selbst ein, sodass sich darin später nichts mehr verschiebt.

Die Analyseansicht für Ereignisprotokolle

Die Zusammenfassung gruppiert ein Protokoll nach Quelle, Code oder Tag. So sehen Sie, dass ein einziger Treiber die meisten Fehler von gestern verursacht hat, noch bevor Sie einen Eintrag lesen. Fehlt ein Feld in der Standardtabelle, fügen Sie es als eigene Spalte hinzu.

Jedes Protokoll, aktiv oder auf dem Datenträger

Das Programm öffnet die aktiven Protokolle „Anwendung", „System", „Sicherheit" und „Einrichtung" sowie alles unter „Anwendungs- und Dienstprotokolle". Es öffnet auch Dateien, darunter eine, die Ihnen ein Kollege per E-Mail geschickt hat, und das alte .evt-Format von Rechnern mit XP und Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerLaden Sie „Windows-Ereignisprotokoll-Viewer & Überwachungssoftware" herunter, öffnen Sie das Protokoll, das Ihnen schon die ganze Woche keine Ruhe lässt, und finden Sie heraus, was wirklich passiert ist.

Wer den Windows-Ereignisprotokoll-Viewer mit Überwachungstool braucht

Für IT-Administratoren

Eine Person hält zwanzig Rechner am Laufen. Startet der Dateiserver nachts neu, liefert Ereignis-ID 1074 oder 41 die Antwort, aber sie zu finden und dem Chef zu zeigen, kostet zehn Minuten.

Für Helpdesk und externe IT-Dienstleister

Protokolle erreichen Sie als Anhang von einem Kunden, in dessen Netzwerk Sie nicht hineinkommen. Die Datei öffnet sich mit erklärten Ereignissen, und die Antwort kommt aus dem Protokoll.

Für erfahrene Anwender

Ihr eigener PC steigt mitten im Spiel aus und startet von selbst neu oder zeigt einen Bluescreen. Lesen Sie 6008 und 41, sehen Sie nach, wann es begonnen hat, und prüfen Sie, was unmittelbar davor geschah.

Windows Event Log Viewer
Windows Event Log Viewer
Preis
von € 39,99 / monat
Version
3.2
Dateigröße
72 MB
Zuletzt aktualisiert
10/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 Bit)

  • Intel i3, AMD Ryzen 5 oder höher
  • 4 GB RAM oder mehr
  • NVIDIA® GeForce® Serie 8 und 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ Serie, Radeon™ R5 M230 oder höhere Grafikkarte mit aktuellen Treibern
  • 1280 × 768 Bildschirmauflösung, 32-Bit-Farbe
  • 1 GB freier Festplattenspeicher oder mehr

Häufig gestellte Fragen

In C:\\Windows\\System32\\winevt\\Logs. Das ist der Speicherort der Windows-Ereignisprotokolle: pro Protokoll eine .evtx-Datei, die dessen Namen trägt. Startet ein Rechner nicht mehr, holen Sie die Datei mit einem Rettungsdatenträger aus diesem Ordner und lesen sie auf einem PC, der noch funktioniert.

Öffnen Sie die Datei aus dem Programm heraus oder per Doppelklick im Explorer, sobald die Dateizuordnung eingerichtet ist. Sie liest sich wie ein Protokoll Ihres eigenen Rechners, ohne Importschritt und ohne dass auf dem Rechner, von dem die Datei stammt, etwas installiert wird. Die Beschreibungen sind vorhanden, anders als sonst bei einem fremden Protokoll.

EVTX ist das binäre Protokollformat, das Windows seit Vista verwendet. Es wird in Blöcken geschrieben und lässt sich in einem Texteditor nicht lesen. Ältere Rechner mit Windows XP und Server 2003 schrieben stattdessen .evt. Dieser Protokolldatei-Viewer liest beide.

Das Ereignisprotokoll „Sicherheit" verwendet Ereignis-ID 4625 für einen Fehlschlag und 4624 für einen Erfolg. Achten Sie auf den Anmeldetyp neben der Nummer: Typ 2 ist jemand an der Tastatur, Typ 3 eine Netzwerkanmeldung und Typ 10 der Remotedesktop. Das ist wichtig, wenn die Fehlschläge um vier Uhr morgens kommen.

Dies ist eine Überwachungssoftware für Ereignisprotokolle mit angeschlossenem Viewer. Sie liest Protokolle auf den Rechnern, mit denen Sie arbeiten, und warnt Sie auf Ihrem eigenen PC nach den Regeln, die Sie festlegen. Sie kommt ohne Sammelserver und ohne Agenten aus. Öffnen Sie ein Protokoll oder lassen Sie eine Regel darüber wachen.

Erst filtern, dann exportieren. Das Programm exportiert, was auf dem Bildschirm steht, nicht das ganze Protokoll. Schreiben Sie die Daten in eine SQL-Tabelle, wenn sie das Ticket überdauern sollen, und fragen Sie sie dort im nächsten Quartal ab.

Versuchen Sie es mit dem „Tiefenscan", bevor Sie die Datei abschreiben. Er sucht nach den Einträgen selbst und stellt wieder her, was er finden kann. Fehlt einer Datei das Ende, sind diese Ereignisse endgültig verloren. Kopieren Sie die beschädigte Datei zuerst und arbeiten Sie mit der Kopie.

Für das Protokoll „Sicherheit" ja. Diese Rechte verlangt Windows selbst. Die meisten anderen Protokolle lassen sich unter einem normalen Konto öffnen. Eine .evtx-Datei auf Ihrem Desktop braucht keine besonderen Rechte.

Beides. Das Programm zählt nach Quelle und Code, führt zwei Protokolle zu einer Zeitachse zusammen, zieht zusammengehörige Einträge zu einer Kette und schreibt Ergebnisse in eine SQL-Tabelle, wenn die Antwort das Ticket überdauern soll.

Bewerten Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
4,5
Durschn. Bewertung: 4,5 von 827 Stimmen
Gut

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows