奇宝库 > windows系统日志文件可以删除吗(windows日志文件删除后果)

windows系统日志文件可以删除吗(windows日志文件删除后果)

日志记录了Windows系统及其各种服务的每一个细节,对于增强Windows的稳定性和安全性有着非常重要的作用。但很多用户并不重视对它的保护,一些“不速之客”轻易清空日志文件,给系统带来严重的安全隐患。

1.什么是日志文件?

日志是Windows系统中的一个特殊文件,记录了Windows系统中发生的一切,如各种系统服务的启动、运行、关闭等信息。Windows日志包括应用程序、安全和系统,其存储路径为“%systemroot%system32config”。应用程序日志、安全日志和系统日志的文件名分别为AppEvent.evt、SecEvent.evt和SysEvent.evt这些文件受“事件日志”服务保护,不能删除,但可以清空。

二、如何查看日志文件

在Windows系统中查看日志文件非常简单。点击“开始设置控制面板管理工具事件查看器”,在事件查看器窗口的左栏列出本机包含的日志类型,如应用、安全、系统等。查看某个日志记录也很简单。在左栏中选择某一类型的日志,比如某个应用程序,然后在右栏中列出该类型日志的所有记录。双击一条记录,弹出“事件属性”对话框,显示这条记录的详细信息,以便我们准确掌握系统中发生了什么,是否影响了Windows的正常运行。一旦出现问题,我们可以立即发现并消除它。

三。Windows日志文件的保护

日志文件对我们如此重要,我们不能忽视对它的保护,以防止一些“不法分子”清理日志文件。

1.修改日志文件存储目录。

Windows日志文件的默认路径是“%systemroot%system32config”。我们可以通过修改注册表来改变它的存储目录,以增强对日志的保护。

点击“开始运行”,在对话框中输入“Regedit”,回车弹出注册表编辑器。依次展开“HKEY _本地_机器/系统/当前控制集/服务/事件日志”后,下面的应用、安全、系统子项分别对应应用日志、安全日志、系统日志。

作者以应用程序日志为例,将其转移到“d:\cce”目录。选择Application子项,并在右列中找到File项,其键值是应用程序日志文件“% systemroot % system32 configuration”的路径。evt”,并将其修改为“d:cceAppEvent。Evt”。然后,在驱动器D上创建一个新的“CCE”目录,复制“AppEvent”。Evt”到这个目录,重新启动系统,并完成对存储应用程序日志文件的目录的修改。其他类型的日志文件路径也以同样的方式修改,但只是在不同的子项下。

2.设置文件访问权限

修改日志文件的存储目录后,日志仍然可以清空。下面是通过修改日志文件的访问权限来防止这种情况的发生,前提是Windows系统采用NTFS文件系统格式。

右键单击驱动器D的CCE目录,选择“属性”并切换到“安全”选项卡。首先,取消选中“允许将父对象的可继承权利传播给该对象”选项。然后在账户列表框中选择“Everyone”账户,只授予其“读取”权限;然后点击“添加”按钮,将“系统”账户添加到账户列表框中,赋予除“完全控制”和“修改”之外的所有权限,最后点击“确定”按钮。这样,当用户清除Windows日志时,就会弹出一个错误对话框。

四。Windows日志实例分析

Windows日志中记录了许多操作事件。为了便于用户管理,每种类型的事件都有一个唯一的编号,这就是事件ID。

1.检查正常的启动和关闭记录。

在Windows系统中,我们可以通过事件查看器的系统日志来查看电脑的开机和关机记录。这是因为日志服务将随计算机一起启动或关闭,并在日志中留下记录。这里我们将介绍两个事件id“6006和6005”。6005表示事件日志服务已经启动。如果在事件查看器中发现某一天事件ID号为6005的事件,说明Windows系统在当天正常启动。6006表示事件日志服务已经停止。如果在事件查看器中没有找到某一天事件ID号为6006的事件,则说明当天电脑没有正常关机。可能由于系统原因或直接断电,没有执行正常的关机操作。

2.检查DHCP配置警告信息

在大型网络中,客户端IP地址信息一般由DHCP服务器配置。如果客户端找不到DHCP服务器,它将自动为客户端配置一个内部IP地址,并在Windows日志中生成一个事件ID号为1007的事件。如果用户在日志中发现这个数字事件,说明机器无法从DHCP服务器获取信息,需要检查机器网络是否宕机,或者DHCP服务器是否宕机。

本文来自网络,不代表本站立场,转载请注明出处: