Windows Event Log Viewer Windows Event Log Viewer

Windows Ereignisprotokoll-Viewer & Überwachungssoftware herunterladen

Windows Ereignisprotokoll-Viewer & Überwachungssoftware öffnet Live-Windows-Protokolle und .evtx-Dateien von einem anderen PC, erklärt die Bedeutung jeder Ereignis-ID und benachrichtigt bei Auslösen einer definierten Regel.

Windows Event Log Viewer Screenshot.
Ein Server startet um drei Uhr morgens neu und niemand weiß warum. Ein Benutzer kann sich nicht anmelden und schwört, das Passwort sei korrekt. Windows hat die Antwort bereits notiert. Sie befindet sich im Ereignisprotokoll, irgendwo zwischen vierzigtausend Zeilen, die niemand liest. SoftOrbits Windows Ereignisprotokoll-Viewer öffnet dieses Protokoll, reduziert es auf die relevanten Ereignisse und erklärt in einfachen Worten, was jedes einzelne bedeutet. Er liest die Live-Protokolle Ihres eigenen PCs, dieselben Protokolle auf den von Ihnen verwalteten Computern und von anderen kopierte Dateien.

Windows Ereignisprotokoll-Viewer & Überwachungssoftware herunterladen und verwenden

Installieren.

1. Installieren

1. Installieren

Laden Sie die Windows Ereignisprotokoll-Viewer & Überwachungssoftware herunter und führen Sie das Installationsprogramm aus. Es werden keine Konten oder E-Mail-Adressen abgefragt. Die Anwendung startet mit einem leeren Fenster, links der Protokollbaum des Rechners, somit ist jeder Eintrag einen Klick entfernt.

Protokoll öffnen.

2. Protokoll öffnen

2. Protokoll öffnen

Wählen Sie ein Live-Protokoll auf dem Rechner oder öffnen Sie eine .evtx-Datei, die ein Kollege gesendet hat. Ein Protokoll mit 34.215 Einträgen wird in weniger als einer halben Sekunde indiziert. Eine Datei mit 300.000 Einträgen benötigt beim ersten Mal etwa vier Sekunden, danach kostet jeder Sprung durch sie Millisekunden.

Auf den Vorfall eingrenzen.

3. Auf den Vorfall eingrenzen

3. Auf den Vorfall eingrenzen

Legen Sie ein Zeitfenster, eine Ebene, eine Ereignis-ID oder einen Kontonamen fest. Drei Theorien werden in einer Minute getestet, wo das Scrollen der Rohliste einen Abend in Anspruch nimmt. Das Feld für die Ereignis-ID akzeptiert auch Bereiche und Ausschlüsse, z. B. 10,100-200!150.

Lesen Sie es, dann achten Sie darauf.

4. Lesen Sie es, dann achten Sie darauf

4. Lesen Sie es, dann achten Sie darauf

Öffnen Sie ein Ereignis, und die integrierte Referenz erklärt den Code und seine Felder in einfachen Worten. Wenn dieses Ereignis nie wieder unbemerkt bleiben darf, erstellen Sie eine Regel und lassen Sie das Programm das Ereignisprotokoll für Sie überwachen. Das nächste landet in Ihrer Ablage, während Sie in einem anderen Fenster sind.

Lesen Sie das Protokoll auf dem Rechner am Ende des Flurs.

Lesen Sie das Protokoll auf dem Rechner am Ende des Flurs

Das benötigte Protokoll befindet sich selten auf dem Computer, an dem Sie gerade sitzen. Die Windows Ereignisprotokoll-Viewer- & Überwachungssoftware liest die Ereignisprotokolle anderer Computer im Netzwerk. Ein Computer, mit dem Sie sich verbinden, befindet sich im selben Baum wie Ihr eigener PC, einen Klick entfernt von jedem Protokoll darauf. In einer Domäne verbindet es sich mit dem Windows-Konto, unter dem Sie bereits arbeiten, und fragt überhaupt kein Passwort ab. Überall sonst geben Sie einmalig einen Benutzer und ein Passwort ein. Dieses Passwort verbleibt im Speicher, solange das Programm geöffnet ist, und wird niemals gespeichert. Alles geschieht über RPC, daher muss der entfernte Computer den Fernzugriff auf das Ereignisprotokoll über seine Firewall zulassen - dieselbe Regel, die der Ereignisanzeige selbst benötigt. Nicht sicher, welche Computer überhaupt online sind? Der integrierte Netzwerk-Scan durchsucht ein /24-Subnetz in etwa vier Sekunden und meldet, welche der 254 Adressen antworten.

Forensischer Modus findet Einträge, die das Protokoll nicht mehr hat

Jeder Block einer EVTX-Datei beginnt mit denselben acht Bytes und ist exakt 65.536 Bytes lang. Der Forensische Modus stützt sich darauf. Er ignoriert den Dateikopf vollständig und durchsucht eine Datei, ein Disk-Image oder ein gesamtes Laufwerk Byte für Byte, wobei er Blöcke aufnimmt, die der normale Leser niemals erreichen kann. Einträge, die im freien Speicherplatz verbleiben, nachdem ein Protokoll gelöscht oder rotiert wurde. Ein Protokoll, dessen Kopf zerstört ist - bei einer Testdatei mit gelöschtem Kopf zog es 23.367 Ereignisse aus 316 Blöcken in etwa anderthalb Sekunden. Derselbe zweimal gefundene Block wird erkannt und einmal angezeigt, sodass ein Laufwerksscan Ihnen nicht dreimal dieselben Ereignisse vorliest. Im Programm befindet es sich im Datei-Menü als "Tiefensuche nach verlorenen Ereignissen".

Forensischer Modus findet Einträge, die das Protokoll nicht mehr hat.
Die eine Zeile, die den Ausfall erklärt.

Die eine Zeile, die den Ausfall erklärt

Ein Windows-Protokoll ist nicht schwer zu lesen. Es ist schwer, es vierzigtausend Mal zu lesen. Die Windows Event Log Viewer & Monitoring Software reduziert ein Systemprotokoll von 34.232 Einträgen auf die 615, die Ihrem Filter entsprechen, in 49 ms. Sie hören auf zu scrollen. Sie beginnen Ideen zu testen, und eine falsche Idee kostet nichts als den nächsten Versuch.

Ereignis-ID 41 sagt endlich etwas

Die ehrliche Übersetzung von Ereignis-ID 41 ist „die Maschine ist ohne sauberes Herunterfahren heruntergefahren". Das Protokoll selbst sagt das nirgendwo. Windows behält die Formulierung von Ereignissen innerhalb des Programms, das sie geschrieben hat, bei, sodass ein von einem anderen PC übernommenes Protokoll normalerweise mit „Die Beschreibung für Ereignis-ID kann nicht gefunden werden" antwortet. Diese Lücke ist der Grund, warum wir unsere eigene Referenz geschrieben haben. Sie erklärt 181 Ereignisse in normaler Sprache. Auf dem funktionierenden Windows-Rechner, an dem wir es gemessen haben, deckte es 94,6 Prozent des Protokolls ab.

Ereignis-ID 41 sagt endlich etwas.
Sie hören davon, bevor der Benutzer anruft.

Sie hören davon, bevor der Benutzer anruft

Fehlgeschlagene Anmeldungen alle zehn Minuten sehen in einer Liste nach nichts aus und auf einem Diagramm wie ein Angriff. Die Windows-Ereignisprotokollüberwachung hat hier eine Regel: diese Ereignis-ID, dieses Protokoll, dieses Konto. Das Programm liest das Protokoll weiter, während Sie an etwas anderem arbeiten, und legt dann eine Benachrichtigung in die Ablage. Die Regel, die wir bei 4625 getestet haben, löste bei einer echten fehlgeschlagenen Anmeldung aus, nicht bei einem synthetischen Ereignis, das für den Screenshot platziert wurde.

Öffnet das Protokoll, das der integrierte Viewer verweigert

Das Ereignisprotokoll ist beschädigt (1500), hier kapituliert die Ereignisanzeige. Oft ist der Header defekt, nicht die Ereignisse. Der forensische Modus liest direkt über den defekten Header hinweg und extrahiert die Datensätze trotzdem. Dies gilt auch für einen PC, der nicht startet, wenn die einzige Datei, die Sie kopieren konnten, die Datei selbst war. Sie öffnet sich hier wie jedes andere Protokoll, und eine leere Konsole, die nach einem Windows-Update hängt, ist nicht mehr Ihr Problem.

Öffnet das Protokoll, das der integrierte Viewer verweigert.

Zwei Protokolle, eine Zeitachse

Anwendungs- und Systemereignisprotokolle in einer Zeitachse zusammenführen und sortieren: 57.609 Ereignisse aus zwei Protokollen, neu sortiert in 16 ms. Bei mehreren Datensätzen mit gleichem Feldwert der Kette folgen: Ein ausgelastetes Anwendungsprotokoll mit 23.321 Zeilen auf 419 zum selben Vorfall gehörende Zeilen reduziert, in 43 ms.

Vorgefertigte Aufschlüsselungen

Fünfzehn vorbereitete Ansichten decken die häufigsten Suchanfragen ab. Wer sich angemeldet und wer fehlgeschlagen ist. Warum der Computer neu gestartet wurde. Neu installierte Dienste, Probleme mit Festplatte und Dateisystem. Eine auswählen, anstatt den Filter manuell zu erstellen, dann mit einer Textsuche über das gesamte Protokoll weiter eingrenzen.

Export passend zum Bericht

Der Export erstellt CSV und Excel für Zahlenanfragen, HTML und PDF für den Vorfallsbericht. Zeilen können auch direkt in eine Tabelle in MS SQL Server gehen. 23.317 davon gelangten in 3,5 Sekunden dorthin, und die Zeilenanzahl stimmte überein, als wir sie von einem separaten SQL-Client erneut zählten.

Ihr Setup ist morgen noch da

Arbeitsbereiche decken ab, was Ereignisprotokollverwaltungstools einem einzelnen Administrator versprechen. Tabs, Filter und Spalten speichern, dann dieselbe Untersuchung nächste Woche wieder öffnen: zwei Tabs kamen mit 1.978 und 4.604 Ereignissen unter denselben Bedingungen zurück. Ein Snapshot friert die Auswahl selbst ein. Nichts darin bewegt sich später.

Die Ereignisprotokollanalyseansicht

Die Zusammenfassungsansicht gruppiert ein Protokoll nach Quelle, Code oder Tag, sodass Sie bereits sehen, dass ein Treiber die meisten Fehler von gestern verursacht hat, bevor Sie einen einzigen Datensatz gelesen haben. Dies ist die Hälfte der Arbeit des Ereignisprotokollanalysators. Und wenn das benötigte Feld nicht im Standardraster ist, es als eigene Spalte hinzufügen.

Jedes Protokoll, live oder auf Festplatte

Es öffnet die Live-Logs der Maschine - Anwendung und System, Sicherheit und Setup, sowie alles, was unter Anwendungs- und Dienstprotokolle abgelegt ist. Dateien ebenfalls: die, die ein Kollege Ihnen geschickt hat, und die veralteten .evt, die von XP- und Server 2003-Geräten hinterlassen wurden.

Windows Event Log Viewer
Windows Event Log ViewerLaden Sie den Windows Event Log Viewer & Monitoring Software herunter, öffnen Sie das Protokoll, das Sie die ganze Woche gestört hat, und finden Sie heraus, was tatsächlich passiert ist.

Wer braucht den Windows Ereignisprotokoll-Viewer und das Überwachungstool?

Für IT-Administratoren

Eine Person hält zwanzig Maschinen am Laufen. Wenn der Dateiserver nachts neu startet, lautet die vollständige Antwort Ereignis-ID 1074 oder 41 plus zehn Minuten, die man braucht, um sie zu finden und dem Chef zu zeigen.

Für Helpdesk und ausgelagerte IT

Protokolle erreichen Sie als Anhang von einem Client, dessen Netzwerk Sie nicht betreten können. Die Datei öffnet sich mit erklärten Ereignissen, so dass die Antwort aus dem Protokoll kommt, anstatt eines weiteren „bitte versuchen Sie es morgen erneut".

Für Power-User

Ihr eigener PC stürzt aus einem Spiel ab und startet neu oder zeigt einen Bluescreen. Anstatt zu raten, welches Teil stirbt, lesen Sie 6008 und 41, sehen den Tag, an dem es begann, und schauen, was direkt davor geschah.

Windows Event Log Viewer

Windows Event Log Viewer

Sprachen
Dateigröße

72 MB

Version

3.2

Zuletzt aktualisiert

27/07/26

€ 39,99

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 Bit)

  • Intel i3, AMD Ryzen 5 oder höher
  • 4 GB RAM oder mehr
  • NVIDIA® GeForce® Serie 8 und 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ Serie, Radeon™ R5 M230 oder höhere Grafikkarte mit aktuellen Treibern
  • 1280 × 768 Bildschirmauflösung, 32-Bit-Farbe
  • 1 GB freier Festplattenspeicher oder mehr

🙋 Häufig gestellte Fragen

Unter C:\Windows\System32\winevt\Logs. Dieser Ordner ist der Speicherort der Windows-Ereignisprotokolle, eine .evtx-Datei pro Protokoll, benannt danach. Sie benötigen diesen Pfad selten, da Protokolle nach Namen geöffnet werden. Er wird wichtig an dem Tag, an dem eine Maschine nicht mehr booten will. Dann ziehen Sie die Datei aus diesem Ordner mit einer Rettungsdiskette und lesen sie auf einem PC, der noch funktioniert.

Ja. Öffnen Sie die Datei aus dem Programm, oder doppelklicken Sie sie im Explorer, sobald die Zuordnung eingerichtet ist, und sie liest sich wie ein Protokoll Ihrer eigenen Maschine. Kein Importschritt, und nichts muss auf der Maschine installiert werden, von der die Datei stammt. Was die Leute zuerst bemerken, ist, dass die Beschreibungen noch vorhanden sind, was ein fremdes Protokoll normalerweise nicht liefert.

EVTX ist das Protokollformat, das Windows seit Vista verwendet. Binär, in Blöcken geschrieben, nicht in einem Texteditor lesbar. Ältere Maschinen mit Windows XP oder Server 2003 schrieben stattdessen .evt. Jeder EVTX-Viewer sollte beide lesen, und dieser Protokolldatei-Viewer tut dies.

Das Sicherheitsprotokoll. Ereignis-ID 4625 ist ein Fehler, 4624 ist ein Erfolg. Die Nummer allein sagt wenig aus. Der Anmeldetyp daneben ist das, was Sie lesen. Typ 2 ist jemand an der Tastatur. Typ 3 ist eine Anmeldung über das Netzwerk. Typ 10 ist Remote Desktop, was wichtig ist, wenn die Fehler um vier Uhr morgens auftreten.

Nein. Dies ist eine Ereignisprotokoll-Überwachungssoftware mit einem angeschlossenen Viewer. Sie liest die Protokolle auf den von Ihnen verwendeten Maschinen und warnt Sie auf Ihrem eigenen PC gemäß den von Ihnen festgelegten Regeln. Es gibt keinen Sammlungsserver und keine Agenten zum Ausrollen. Sie öffnen ein Protokoll oder lassen eine Regel ein Protokoll überwachen. Nichts anderes läuft.

Zuerst filtern, dann exportieren. Was das Programm verlässt, ist das, was auf dem Bildschirm ist, nicht das gesamte Protokoll. Ein gesamtes Protokoll zu exportieren, führt zu einer Datei, die niemand im Ticket öffnen wird. Wenn die Daten das Ticket überdauern müssen, übertragen Sie sie stattdessen in eine SQL-Tabelle und fragen Sie sie dort im nächsten Quartal ab.

Versuchen Sie einen Tiefenscan, bevor Sie die Datei abschreiben. Er sucht nach den Datensätzen selbst und stellt wieder her, was er finden kann, sodass Sie eine lesbare Liste anstelle eines Fehlerfensters erhalten. Erwarten Sie nicht alle. Eine Datei, die ihr Ende verloren hat, hat diese Ereignisse endgültig verloren. Kopieren Sie zuerst die beschädigte Datei und arbeiten Sie mit der Kopie.

Für das Sicherheitsprotokoll, ja. Das fragt Windows selbst, nicht wir. Die meisten anderen Protokolle öffnen sich unter einem normalen Konto. Eine .evtx-Datei auf Ihrem Desktop benötigt überhaupt keine Rechte.

Beides. Der Analyse-Teil ist der eigentliche Zeitaufwand. Zählungen nach Quelle und Code, bevor Sie einen einzigen Datensatz lesen. Zwei Protokolle in einer Zeitachse zusammengeführt, verwandte Datensätze zu einer Kette verbunden, das Ergebnis in eine SQL-Tabelle übertragen, wenn die Antwort das Ticket überdauern muss. Alles auf Ihrem Gerät, ohne dass zuerst ein Server gefüttert werden muss.

Bewerten Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
Durschn. Bewertung: 4,5 von 847 Stimmen

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows