Como posso ver facilmente um histórico de cada vez que meu Windows Server é reiniciado ou desligado e o motivo pelo qual, incluindo iniciado pelo usuário, iniciado pelo sistema e travado?
O Log de Eventos do Windows é uma resposta óbvia, mas qual é a lista completa de eventos que devo exibir?
Encontrei esses posts que respondem parcialmente à minha pergunta:
- O horário da última reinicialização do servidor Windows inclui várias respostas que abordam parcialmente o histórico completo de reinicialização
- Exibir logs do Rastreador de Eventos de Desligamento no Windows Server 2008 R2 inclui um ID de evento adicional
- O horário do log de eventos quando a inicialização / inicialização do computador inclui alguns dos mesmos IDs de evento
mas elas não abrangem todos os cenários do AFAIK e as informações são difíceis de entender porque estão espalhadas por várias respostas.
Eu tenho várias versões do Windows Server, portanto uma solução que funcione para pelo menos as versões 2008, 2008 R2, 2012 e 2012 R2 seria o ideal.
windows-server-2008
windows-server-2008-r2
windows-server-2012
windows-server-2012-r2
windows-event-log
JohnC
fonte
fonte
Respostas:
A resposta mais clara e sucinta que pude encontrar é:
que lista esses IDs de eventos a serem monitorados (citados, mas editados e reformatados do artigo):
Acrescente a isso mais algumas respostas das falhas de servidor listadas no meu OP:
Perdi algum?
fonte
Kernel-General
com eventid12
, que normalmente é o primeiro eventid a ser registrado após uma reinicialização / redefinição etc e mostra a "hora de início do sistema" real, ou seja: "O sistema operacional foi iniciado na hora do sistema 2017 - 09 - 19T02: 46: 06.582794900Z. "Eu simplesmente deixaria isso como um comentário, já que o JohnC basicamente cobriu tudo, mas ainda não estou autorizado a fazê-lo.
Os eventos que ele descreveu foram usados por um bom tempo, para que funcionem em qualquer sistema operacional que você mencionou, bem como em seus irmãos da área de trabalho. As páginas de identificação de evento às quais ele vinculou, como a do 6006 no TechNet, mencionam o Windows Server 2003.
Se houve um desligamento elegante, iniciado pelo usuário ou não, você também deve ver algum ID do Evento 7036 informando que vários serviços "entraram no estado parado". Quando a máquina iniciar novamente, você verá mais 7036s anunciando que os serviços estão entrando no estado de execução.
fonte
Aproveitando a resposta do @JohnC e estendendo-a
Você pode usar um filtro XML como:
Você pode substituir 172800000 pelos valores abaixo para o intervalo de tempo:
86400000 - Últimas 24 horas
172800000 - Últimos 2 dias
604800000 - Últimos 7 dias
Isso mostrará muito mais detalhes a partir do momento em que o servidor / pc ficou offline. Inclui eventos Kernel-Power, User32 e EventLog.
fonte
Eu prefiro realizar atividades na linha de comando. Aqui está o início de um trecho que você pode aproveitar. Isso mostra os 30.000 registros do sistema mais recentes e retorna as reinicializações dentro desses registros.
fonte