Журнал событий помогает связать сбой с временем, источником и кодом события. Экспорт нужен для анализа или обращения в поддержку; он не должен сопровождаться очисткой оригинала.

1. Откройте журнал и сузьте интервал

Нажмите Win+R и выполните eventvwr.msc. Откройте Windows Logs → System или Application. Найдите время проблемы и используйте «Фильтр текущего журнала». Для первого анализа выделите ошибки и критические события.

Записывайте Event ID вместе с Provider/Source: одинаковый номер у разных источников не обязательно означает одну проблему. Уточните часовой пояс сервера, особенно если сопоставляете события с внешним мониторингом.

2. Получите события через PowerShell

$eventStart = (Get-Date).AddHours(-24)
Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=$eventStart; Level=1,2} -MaxEvents 100 | Select-Object TimeCreated, Id, ProviderName, LevelDisplayName, Message

Фильтрация задаётся в запросе, чтобы не читать весь большой журнал. Уровни 1 и 2 соответствуют критическим событиям и ошибкам. Если совпадений нет, это не доказывает отсутствие проблемы: нужные данные могут быть в Application или отдельном operational-журнале.

3. Сохраните оригинальный формат EVTX

Создайте закрытую папку для диагностики, не внутри document root сайта. В примере путь фиксирован; при повторе используйте новое имя файла, чтобы сохранить прежнюю выгрузку.

New-Item -ItemType Directory -Path C:\Temp\VpsDiagnostics -Force
wevtutil epl System C:\Temp\VpsDiagnostics\System-export.evtx

epl экспортирует журнал и не очищает его. Не заменяйте команду на cl: это другая операция. В интерфейсе аналогично используйте сохранение событий, внимательно различая весь журнал и отфильтрованный набор.

4. Проверьте экспорт

Get-WinEvent -Path C:\Temp\VpsDiagnostics\System-export.evtx -MaxEvents 5 | Select-Object TimeCreated, Id, ProviderName

Открывающийся файл с ожидаемыми событиями подтверждает, что выгрузку можно прочитать. Для удобной таблицы отдельно экспортируйте выбранные поля в CSV, но не считайте её полной заменой EVTX: часть структуры и метаданных будет потеряна.

Защитите данные перед отправкой

События могут содержать имена пользователей, машин, сетевые адреса и параметры приложения. Security-журнал требует особенно осторожного обращения. Отправляйте через защищённый канал только необходимый интервал и круг получателей.

После передачи примените свою политику хранения диагностических копий. Не чистите исходные журналы ради уменьшения файла и не меняйте их retention в ходе простого сбора: это может уничтожить нужную историю.

Связанные инструкции

Официальные источники