Windows は、OS やアプリケーションの動きをイベントログに記録しています。普段の運用で見る機会は多くありませんが、障害対応で原因を調べるときには必ずといってよいほど確認します。この記事では、Windows Server 2019 を使って、イベントログを見るためのイベントビューアーの起動方法、画面の見方、ログの絞り込み(フィルター)の方法を確認します。
- イベントビューアーの3つの起動方法
- 画面の構成と、Windows ログ・アプリケーションとサービス ログなどログの種類
- 管理イベントの要約、カスタム ビュー、現在のログをフィルターでの絞り込み
イベントビューアーの起動
イベントログは、イベントビューアーで見ます。起動の方法はいくつかあります。
スタートメニューから起動する
いちばん簡単な方法です。スタートボタンを右クリックし、表示されたメニューから イベント ビューアー(V) を選びます。
コマンドで起動する(eventvwr)
スタートボタンを右クリックして「ファイル名を指定して実行」を選ぶか、Windows キー+R キーで開きます。eventvwr と入力して「OK」をクリックすると、イベントビューアーが起動します(eventvwr.msc でも同じです)。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
| 1名前(O) | eventvwr |
| このタスクは管理者特権で作成されます。 |
サーバーマネージャーから起動する
Windows Server では、サーバーマネージャーの ツール ›› イベント ビューアー からも起動できます。
イベントビューアーの画面構成
イベントビューアーの画面は、大きく「表示項目」「イベントログ」「操作」の3列に分かれています。
表示項目(左)
左の列には、見られるログやビューがツリーで並びます。大きく次の4つに分かれます。
| 項目 | 内容 |
|---|---|
| カスタム ビュー | 複数のログをまとめたり、条件で絞り込んだりした表示を保存しておく場所です。作り方は後で説明します。 |
| Windows ログ | システム全体にかかわるイベントが入るログです。「Application」「セキュリティ」「Setup」「システム」「Forwarded Events」に分かれます。 |
| アプリケーションと サービス ログ | システム全体ではなく、1つのアプリケーションや Windows のコンポーネントごとのイベントが入るログです。この検証環境(ドメインコントローラ)では、Active Directory Web Services、DFS Replication、Directory Service、DNS Server などが並んでいました。 |
| サブスクリプション | ほかのコンピュータから転送されたイベントを、このコンピュータで受け取るための設定です。受け取ったイベントは、既定では Windows ログの Forwarded Events に入ります。 |
実務でよく見るのは、Windows ログの中の次の3つです。
| ログ | 入るイベントの例 |
|---|---|
| システム | Windows のコンポーネントが記録するイベント。起動時にドライバやサービスが読み込めなかった、など |
| Application | アプリケーションが記録するイベント。データベースのファイルエラーなど、何を記録するかはアプリケーションが決める |
| セキュリティ | ログオンの成功・失敗やファイルへのアクセスなど、監査のイベント。何を記録するかは監査の設定で決まる |
イベントログ(中央)
中央の列の上半分にイベントの一覧、下半分に選んだイベントの詳細が表示されます。各イベントには、レベル、日付と時刻、ソース、イベント ID があり、詳細には説明の文章が表示されます。
| レベル | 意味 |
|---|---|
| 重大 | 最も深刻なイベント |
| エラー | 処理に失敗するなど、問題が起きたことを示す |
| 警告 | 今は問題になっていないが、注意が必要なことを示す |
| 情報 | 処理が正常に行われたことなどを示す |
| 詳細 | 情報よりさらに細かい記録。フィルターの選択肢にある |
セキュリティのログには、レベルの代わりに「成功の監査」「失敗の監査」として表示されるイベントもあります。
次の画面は、Windows ログの「システム」で、レベルが「情報」、イベント ID が 19 の、更新プログラムのインストールに成功したログの例です。
| レベル | 日付と時刻 | ソース | イベント ID | タスクのカテゴリ |
|---|---|---|---|---|
| 情報 | 2022/08/01 18:52:21 | Service Control Manag… | 7036 | なし |
| 情報 | 2022/08/01 18:52:16 | Service Control Manag… | 7036 | なし |
| 情報 | 2022/08/01 18:52:14 | Service Control Manag… | 7036 | なし |
| 1情報 | 2022/08/01 18:51:43 | WindowsUpdateClient | 19 | Windows Update エージェント |
| 情報 | 2022/08/01 18:51:07 | Service Control Manag… | 7036 | なし |
| 情報 | 2022/08/01 18:50:47 | Service Control Manag… | 7036 | なし |
| ログの名前(M) | システム |
| 3ソース(S) | WindowsUpdateClient |
| イベント ID(E) | 19 |
| レベル(L) | 情報 |
| ログの日付(D) | 2022/08/01 18:51:43 |
| タスクのカテゴリ(Y) | Windows Update エージェント |
| キーワード(K) | 成功,インストール |
| ユーザー(U) | SYSTEM |
| コンピューター(R) | (伏せています) |
| オペコード(O) | インストール |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 選んだイベントの行 | 一覧で選んだイベントの詳細が下に表示される |
| 2 | 全般タブの説明 | 何が起きたかの説明。この例では更新プログラム(KB2267602)のインストールに成功した |
| 3 | ソース、イベント ID、レベル | イベントを出したもの、イベントの種類を表す番号、深刻さ。調査ではこの3つで同じイベントを探すことが多い |
操作(右)
右の列には、左の列や一覧で選んでいるものに対してできる操作が並びます。上が選んでいるログ(ここではシステム)への操作、下が選んでいるイベント(ここではイベント 19)への操作です。ログの絞り込みも、ここから行えます。
| 1システム |
| 保存されたログを開く… |
| カスタム ビューの作成… |
| カスタム ビューのインポート… |
| ログの消去… |
| 現在のログをフィルター… |
| プロパティ |
| 検索… |
| すべてのイベントを名前をつけて保存… |
| このログにタスクを設定… |
| 表示/最新の情報に更新/ヘルプ |
| 2イベント 19, WindowsUpdateClient |
| イベントのプロパティ |
| このイベントにタスクを設定… |
| コピー |
| 選択したイベントの保存… |
| 最新の情報に更新/ヘルプ |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | システム | 左で選んでいるログへの操作。カスタム ビューの作成、現在のログをフィルターなど |
| 2 | イベント 19, WindowsUpdateClient | 一覧で選んでいるイベントへの操作。プロパティの表示、コピーなど |
ログを絞り込んで表示する
ログを調べるときは、エラーだけを見たり、日時の範囲を限ったりすることがよくあります。ここでは、実務でよく使う3つの方法を確認します。
管理イベントの要約で確認する
エラーや警告をすぐに確認したいときは、左の列の一番上の イベント ビューアー (ローカル) を選びます。中央に「概要および要約」が表示され、「管理イベントの要約」でイベントの種類ごとの件数を確認できます。
次の例では、過去 1 時間にエラーが 2 件出ています。「エラー」を展開すると、エラーのイベント ID、ソース、ログの名前が一覧で表示されます。
| イベントの 種類 | イベント ID | ソース | ログ | 過去 1 時間 | 24 時間 | 7 日 |
|---|---|---|---|---|---|---|
| 重大 | – | – | – | 0 | 0 | 0 |
| 1⊟ エラー | – | – | – | 2 | 31 | 31 |
| 2 | 304 | User Device Registration | Microsoft-Windows-User Device … | 1 | 7 | 7 |
| 307 | User Device Registration | Microsoft-Windows-User Device … | 1 | 7 | 7 | |
| 1111 | TerminalServices-Printers | Microsoft-Windows-TerminalServ… | 0 | 1 | 1 | |
| 1202 | ADWS | Active Directory Web Services | 0 | 2 | 2 | |
| 1202 | DFSR | DFS Replication | 0 | 1 | 1 | |
| 2087 | ActiveDirectory_DomainService | Directory Service | 0 | 1 | 1 | |
| 4015 | DNS-Server-Service | DNS Server | 0 | 7 | 7 | |
| 5008 | DFSR | DFS Replication | 0 | 3 | 3 | |
| ⋮ (中略) | ||||||
| ⊞ 警告 | – | – | – | 0 | 32 | 32 |
| ⊞ 情報 | – | – | – | 22 | 560 | 560 |
| ⊞ 成功の監査 | – | – | – | 456 | 3,041 | 3,041 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | エラー(過去 1 時間:2) | 過去 1 時間、24 時間、7 日のエラーの件数。展開すると内訳が出る |
| 2 | イベント ID 304 | 内訳の1行。イベント ID、ソース、ログの名前ごとに件数が分かれる |
内訳の一番上のイベント ID 304 の行を開くと、カスタム ビューに「イベントの要約ページ」が追加され、そのイベントだけが一覧に表示されます。
| レベル | 日付と時刻 | ソース | イベント ID | タスクのカテゴリ |
|---|---|---|---|---|
| エラー | 2022/09/10 18:12:31 | User Device Registration | 1304 | なし |
| エラー | 2022/09/10 17:12:31 | User Device Registration | 304 | なし |
| エラー | 2022/09/10 16:12:31 | User Device Registration | 304 | なし |
| エラー | 2022/09/10 15:12:35 | User Device Registration | 304 | なし |
| ⋮ (中略) | ||||
| エラー | 2022/08/01 20:44:19 | User Device Registration | 304 | なし |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | イベント ID 304 だけの一覧 | 赤の「エラー」のイベント 304 だけが、新しい順に並ぶ。いつから出ているかを確認できる |
カスタム ビューで絞り込む
日時の範囲を限ったり、イベントレベルやイベント ID で絞り込んだりしたいときは、カスタム ビューを使うと便利です。左の列の「カスタム ビュー」を右クリックし、カスタム ビューの作成(R)... を選びます。
次のような、絞り込みの条件を設定する画面が表示されます。
| 1ログの日付(G) | 指定なし |
| 2イベント レベル | ☐ 重大(L)☐ 警告(W)☐ 詳細(B) ☐ エラー(R)☐ 情報(I) |
| 3◉ ログごと(O) | イベント ログ(E): |
| ○ ソースごと(S) | イベント ソース(V): |
| 4イベント ID を含める/除外する(N) | <すべてのイベント ID> ID 番号または ID 範囲をコンマで区切って入力します。条件を除外する場合、最初に負符号を入力します。例 1,3,5-99,-76 |
| 5タスクのカテゴリ(T) | |
| キーワード(K) | |
| ユーザー(U) | <すべてのユーザー> |
| コンピューター(P) | <すべてのコンピューター> |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | ログの日付 | 表示する期間。過去の時間の範囲か、日時の範囲を指定する |
| 2 | イベント レベル | 表示するレベル(重大〜詳細)。複数選べる |
| 3 | ログごと/ソースごと | 対象のログで選ぶか、イベントのソースで選ぶか。どちらか一方だけ使える |
| 4 | イベント ID | 表示するイベント ID。コンマ区切りや範囲(5-99)で指定でき、先頭に「-」を付けると除外になる |
| 5 | タスクのカテゴリ、キーワード、ユーザー、コンピューター | そのほかの条件。既定ではすべてが対象 |
ログの日付
「ログの日付」のプルダウンで、過去の時間の範囲を選べます。日時を指定したいときは「ユーザー設定の範囲…」を選び、開いた画面の「開始日」のプルダウンで「次の日時」を選ぶと、日付と時刻を入力できるようになります。
たとえば、2022/09/10 0:00:00 から最新のイベントまでを表示したい場合は、次のように指定します。
| 1ログの日付(G) |
選択肢指定なし 過去 1 時間 過去 12 時間 過去 24 時間 過去 7 日間 過去 30 日間 ユーザー設定の範囲… |
| 2開始日 | 次の日時 2022/09/10 0:00:00 |
| 終了日(O) | 最新のイベント 2022/09/10 19:07:47 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | ログの日付 | 「ユーザー設定の範囲…」を選ぶ |
| 2 | 開始日 | 「次の日時」を選び、2022/09/10、0:00:00 を入力する(カレンダーからも選べる)。終了日は「最新のイベント」のまま |
| 3 | OK(K) | 範囲を確定する |
イベントレベル
「重大」から「情報」「詳細」まで選べます。情報まで表示すると大量のログが並ぶので、実務では「重大」「警告」「エラー」だけに絞ることもあります。
ログごと
対象のログを選びます。「Windows ログ」と「アプリケーションとサービス ログ」の中から、一部のログだけに限ることができます。「アプリケーションとサービス ログ」まで含めると大量のログが表示され、場合によってはクエリが大きくなりすぎてエラーになることもあります。実務では、Windows ログの Application、セキュリティ、システムに絞ることもあります。
ソースごと
イベントのソースを選びます。調べたいイベントを出すソースが決まっているときに便利です。「ログごと」と「ソースごと」はどちらか一方しか選べず、「ログごと」を選んでいると「ソースごと」は指定できません。
| 1◉ ログごと(O) | Application,セキュリティ,システム ☑ Windows ログ ☑ Application ☑ セキュリティ ☐ Setup ☑ システム ☐ Forwarded Events ☐ アプリケーションとサービス ログ |
| (ソースごとを選んだ場合) | |
| 2◉ ソースごと(S) |
☐ <すべてのイベント ソース> ☐ .NET Runtime ☐ .NET Runtime Optimization Serv… ☐ 3ware ☐ AAD ☐ ACL-UI ☐ ACPI ☐ ActionQueue ☐ Active Directory Web Services ☐ ActiveDirectory_DomainService ⋮ |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | ログごと | ツリーのチェックで対象のログを選ぶ。この例では Application、セキュリティ、システム |
| 2 | ソースごと | 一覧のチェックで対象のソースを選ぶ |
イベント ID/キーワード/ユーザー/コンピューター
イベント ID などでも絞り込めます。イベント ID は、コンマで区切って複数指定したり、5-99 のように範囲で指定したりできます。先頭に - を付けた ID は除外されます。たとえばイベント ID 5719 で絞り込む場合は、入力欄に 5719 と入力します。
フィルターの設定例
次の条件でカスタム ビューを作ってみます。
| 項目 | 条件 |
|---|---|
| ログの日付 | 2022/09/10 0:00:00 からのすべてのイベント |
| イベントレベル | 重大、警告、エラー |
| ログごと | Application、セキュリティ、システム |
| イベント ID | 5719 |
| 1ログの日付(G) | 2022/09/10 0:00:00 からのすべてのイベント |
| 2イベント レベル | ☑ 重大(L)☑ 警告(W)☐ 詳細(B) ☑ エラー(R)☐ 情報(I) |
| 3◉ ログごと(O) | イベント ログ(E):Application,セキュリティ,システム |
| ○ ソースごと(S) | イベント ソース(V): |
| 4イベント ID を含める/除外する(N) | 5719 |
| ⋮ (タスクのカテゴリ、キーワード、ユーザー、コンピューターは既定のまま) | |
「OK」をクリックすると、カスタム ビューの名前と保存する場所を決める画面が開きます。名前は任意です(ここでは「ID-5719フィルタ」とします)。入力したら「OK」をクリックします。
| 1名前(N) | ID-5719フィルタ |
| 説明(D) | |
| カスタム ビューを保存する場所を選択 | ⊟ イベント ビューアー ⊞ カスタム ビュー |
| ☑ すべてのユーザー(A) |
カスタム ビューの下に「ID-5719フィルタ」が作成され、条件に合うイベントだけが表示されます。
イベント ビューアー (ローカル) ▾ カスタム ビュー › サーバーの役割 管理イベント1 ID-5719フィルタ › Windows ログ
| レベル | 日付と時刻 | ソース | イベント ID | タスクのカテゴリ |
|---|---|---|---|---|
| 2 エラー | 2022/09/10 13:23:05 | NETLOGON | 5719 | なし |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | ID-5719フィルタ | 作成したカスタム ビュー。左の列からいつでも開ける |
| 2 | エラー(赤)/NETLOGON/5719 | 条件に合ったイベント。この例では 1 件 |
カスタム ビューは、運用の中で同じ条件のログを繰り返し確認するときに便利です。
フィルターの画面の「XML」タブを開くと、設定した条件が XML で表示されます(中の Select 要素が XPath のクエリです)。この XML は PowerShell の Get-WinEvent の -FilterXml に、XPath の部分は -FilterXPath に使えます。同じ条件をコマンドで確認したいときに便利です。
現在のログをフィルターする
一時的にログを絞り込んで見たいだけなら、カスタム ビューを作らず、対象のログを直接フィルターするほうが手軽です。たとえばシステムのログを絞り込みたいときは、左の列の「システム」を右クリックし、現在のログをフィルター(L)... を選びます。
絞り込める条件はカスタム ビューと同じです。ただし、対象のログは右クリックしたログ(ここではシステム)に決まっていて、変えられません。
| ログの日付(G) | 指定なし |
| イベント レベル | ☐ 重大(L)☐ 警告(W)☐ 詳細(B) ☐ エラー(R)☐ 情報(I) |
| 1◉ ログごと(O) | イベント ログ(E):システム |
| ○ ソースごと(S) | イベント ソース(V): |
| イベント ID を含める/除外する(N) | <すべてのイベント ID> |
| ⋮ (タスクのカテゴリ、キーワード、ユーザー、コンピューター) | |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | ログごと/イベント ログ | 右クリックしたログ(システム)が入った状態で、変更できない(グレー表示) |
フィルターを適用すると、一覧の上にフィルターの条件が表示されます。フィルターを解除したいときは、「システム」を右クリックし、フィルターのクリア(R) を選びます。同じメニューの フィルターをカスタム ビューに保存(S)... を選ぶと、今のフィルターをそのままカスタム ビューとして残すこともできます。
「カスタム ビューの作成」と「現在のログをフィルター」は、右の操作の列からも選べます。左の列でシステムを選んだ状態で操作の列から「カスタム ビューの作成…」を選ぶと、「ログごと」にはじめから「システム」が入った状態で作成画面が開きます。
まとめ
| 方法 | 開き方 | 向いている場面 |
|---|---|---|
| 管理イベントの要約 | イベント ビューアー (ローカル) を選ぶ | すべてのログのエラーや警告を、まず件数で見たいとき |
| カスタム ビュー | 「カスタム ビュー」を右クリック ›› カスタム ビューの作成 | 同じ条件で繰り返し見たいとき、複数のログをまとめて見たいとき |
| 現在のログをフィルター | 対象のログを右クリック ›› 現在のログをフィルター | 1つのログを一時的に絞り込みたいとき |
障害対応では、まず管理イベントの要約でエラーの出ているイベント ID とソースをつかみ、気になるイベントをカスタム ビューや現在のログをフィルターで日時やレベルを限って追いかける、という流れにすると調べやすくなります。
コメント