Cos'e Event Viewer
Visualizzatore eventi (eventvwr.msc) e la console centralizzata dove Windows raccoglie tutti i log: errori di sistema, accessi utenti, problemi hardware, crash applicativi, attività di sicurezza, aggiornamenti. E lo strumento numero uno per il troubleshooting professionale: invece di tirare a indovinare, leggi cosa Windows ha effettivamente registrato.
Aprirlo
- Esegui >
eventvwr.msc - Tasto destro su Start > Visualizzatore eventi
- Cerca nel menu Start
Struttura dei log
A sinistra trovi tre categorie principali:
- Visualizzazioni personalizzate: filtri preconfezionati, su tutti il celebre "Eventi amministrativi" che raggruppa errori e avvisi da tutti i log
- Registri di Windows: Applicazione, Sicurezza, Installazione, Sistema, Eventi inoltrati
- Registri applicazioni e servizi: log specifici di Microsoft (Windows Update, BitLocker, Hyper-V) e di terze parti
I log più importanti
- Sistema: driver, servizi, BSOD, hardware
- Applicazione: crash di programmi, messaggi di software installato
- Sicurezza: accessi, fallimenti di logon, modifiche permessi, audit
Livelli di evento
- Errore critico: rosso. Sistema in difficoltà seria (es. BSOD)
- Errore: rosso. Problema senza arresto immediato
- Avviso: giallo. Anomalia da monitorare
- Informazione: blu. Eventi normali, utile per audit
Caso pratico: trovare la causa di un BSOD
- Apri Visualizzatore eventi
- Visualizzazioni personalizzate > Eventi amministrativi
- Filtra per intervallo di tempo (es. ultime 24 ore)
- Cerca eventi rossi nell'ora del crash
- Spesso trovi un'evento Kernel-Power 41 (riavvio inaspettato) e poco prima la causa: ad esempio Source=Disk EventID=51 (timeout disco), oppure Display 4101 (driver video bloccato)
Caso pratico: "chi si e loggato sul PC"
- Registri di Windows > Sicurezza
- Filtra per ID evento 4624 (logon riuscito)
- ID 4625 per logon falliti
- ID 4634 per logoff
Vedi orari, username, tipo di logon (2=locale, 3=rete, 10=RDP).
Filtri e ricerche
Click destro su un log > Filtro registro corrente:
- Livello evento
- Intervallo orario
- Origini eventi
- ID evento (puoi inserire più numeri separati da virgola)
Sottoscrizioni (forwarding)
In ambienti aziendali puoi raccogliere eventi di tutti i PC su un server centrale. Click destro su "Sottoscrizioni" > Crea sottoscrizione. Richiede WinRM configurato.
Esportare log
Click destro su un log > Salva eventi come... > .evtx (formato nativo) o .csv per analisi in Excel.
Pulire i log
Su PC con problemi, dopo aver risolto, puoi cancellare i log per ripartire pulito:
- Click destro sul log > Cancella registro
- Da PowerShell admin:
wevtutil cl Systemewevtutil cl Application
Comando wevtutil
wevtutil el: elenca log esistentiwevtutil qe System /c:10 /rd:true /f:text: ultimi 10 eventi del log Sistema in formato testuale
Hai bisogno di aiuto?
Se vuoi supporto Windows aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.