Event Viewer: log e troubleshooting

Cos'e Event Viewer

Visualizzatore eventi (eventvwr.msc) e la console centralizzata dove Windows raccoglie tutti i log: errori di sistema, accessi utenti, problemi hardware, crash applicativi, attività di sicurezza, aggiornamenti. E lo strumento numero uno per il troubleshooting professionale: invece di tirare a indovinare, leggi cosa Windows ha effettivamente registrato.

Aprirlo

  • Esegui > eventvwr.msc
  • Tasto destro su Start > Visualizzatore eventi
  • Cerca nel menu Start

Struttura dei log

A sinistra trovi tre categorie principali:

  • Visualizzazioni personalizzate: filtri preconfezionati, su tutti il celebre "Eventi amministrativi" che raggruppa errori e avvisi da tutti i log
  • Registri di Windows: Applicazione, Sicurezza, Installazione, Sistema, Eventi inoltrati
  • Registri applicazioni e servizi: log specifici di Microsoft (Windows Update, BitLocker, Hyper-V) e di terze parti

I log più importanti

  • Sistema: driver, servizi, BSOD, hardware
  • Applicazione: crash di programmi, messaggi di software installato
  • Sicurezza: accessi, fallimenti di logon, modifiche permessi, audit

Livelli di evento

  • Errore critico: rosso. Sistema in difficoltà seria (es. BSOD)
  • Errore: rosso. Problema senza arresto immediato
  • Avviso: giallo. Anomalia da monitorare
  • Informazione: blu. Eventi normali, utile per audit

Caso pratico: trovare la causa di un BSOD

  • Apri Visualizzatore eventi
  • Visualizzazioni personalizzate > Eventi amministrativi
  • Filtra per intervallo di tempo (es. ultime 24 ore)
  • Cerca eventi rossi nell'ora del crash
  • Spesso trovi un'evento Kernel-Power 41 (riavvio inaspettato) e poco prima la causa: ad esempio Source=Disk EventID=51 (timeout disco), oppure Display 4101 (driver video bloccato)

Caso pratico: "chi si e loggato sul PC"

  • Registri di Windows > Sicurezza
  • Filtra per ID evento 4624 (logon riuscito)
  • ID 4625 per logon falliti
  • ID 4634 per logoff

Vedi orari, username, tipo di logon (2=locale, 3=rete, 10=RDP).

Filtri e ricerche

Click destro su un log > Filtro registro corrente:

  • Livello evento
  • Intervallo orario
  • Origini eventi
  • ID evento (puoi inserire più numeri separati da virgola)

Sottoscrizioni (forwarding)

In ambienti aziendali puoi raccogliere eventi di tutti i PC su un server centrale. Click destro su "Sottoscrizioni" > Crea sottoscrizione. Richiede WinRM configurato.

Esportare log

Click destro su un log > Salva eventi come... > .evtx (formato nativo) o .csv per analisi in Excel.

Pulire i log

Su PC con problemi, dopo aver risolto, puoi cancellare i log per ripartire pulito:

  • Click destro sul log > Cancella registro
  • Da PowerShell admin: wevtutil cl System e wevtutil cl Application

Comando wevtutil

  • wevtutil el: elenca log esistenti
  • wevtutil qe System /c:10 /rd:true /f:text: ultimi 10 eventi del log Sistema in formato testuale

Hai bisogno di aiuto?

Se vuoi supporto Windows aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?