【Windows】イベントログ/イベントビューアー 起動とフィルター

Windows は、OS やアプリケーションの動きをイベントログに記録しています。普段の運用で見る機会は多くありませんが、障害対応で原因を調べるときには必ずといってよいほど確認します。この記事では、Windows Server 2019 を使って、イベントログを見るためのイベントビューアーの起動方法、画面の見方、ログの絞り込み(フィルター)の方法を確認します。

この記事でわかること
  1. イベントビューアーの3つの起動方法
  2. 画面の構成と、Windows ログ・アプリケーションとサービス ログなどログの種類
  3. 管理イベントの要約、カスタム ビュー、現在のログをフィルターでの絞り込み

イベントビューアーの起動

イベントログは、イベントビューアーで見ます。起動の方法はいくつかあります。

スタートメニューから起動する

いちばん簡単な方法です。スタートボタンを右クリックし、表示されたメニューから イベント ビューアー(V) を選びます。

コマンドで起動する(eventvwr)

スタートボタンを右クリックして「ファイル名を指定して実行」を選ぶか、Windows キー+R キーで開きます。eventvwr と入力して「OK」をクリックすると、イベントビューアーが起動します(eventvwr.msc でも同じです)。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

ファイル名を指定して実行画面イメージ
実行するプログラム名、または開くフォルダーやドキュメント名、インターネット リソース名を入力してください。
1名前(O)eventvwr
 このタスクは管理者特権で作成されます。
2OKキャンセル参照(B)…
図1 「ファイル名を指定して実行」の画面(実際の画面ではなく、入力するポイントを示したイメージです)

サーバーマネージャーから起動する

Windows Server では、サーバーマネージャーの ツール ›› イベント ビューアー からも起動できます。

イベントビューアーの画面構成

イベントビューアーの画面は、大きく「表示項目」「イベントログ」「操作」の3列に分かれています。

① 表示項目イベント ビューアー(ローカル) カスタム ビュー Windows ログ アプリケーションと  サービス ログ サブスクリプション② イベントログイベントの一覧レベル/日付と時刻/ソース/イベント ID/タスクのカテゴリ選んだイベントの詳細(全般/詳細タブ)ログの名前・ソース・イベント ID など③ 操作選んだログへの操作(フィルターなど)選んだイベントへの操作(プロパティなど)
図2 イベントビューアーの画面構成

表示項目(左)

左の列には、見られるログやビューがツリーで並びます。大きく次の4つに分かれます。

項目内容
カスタム ビュー複数のログをまとめたり、条件で絞り込んだりした表示を保存しておく場所です。作り方は後で説明します。
Windows ログシステム全体にかかわるイベントが入るログです。「Application」「セキュリティ」「Setup」「システム」「Forwarded Events」に分かれます。
アプリケーションと
サービス ログ
システム全体ではなく、1つのアプリケーションや Windows のコンポーネントごとのイベントが入るログです。この検証環境(ドメインコントローラ)では、Active Directory Web Services、DFS Replication、Directory Service、DNS Server などが並んでいました。
サブスクリプションほかのコンピュータから転送されたイベントを、このコンピュータで受け取るための設定です。受け取ったイベントは、既定では Windows ログの Forwarded Events に入ります。

実務でよく見るのは、Windows ログの中の次の3つです。

ログ入るイベントの例
システムWindows のコンポーネントが記録するイベント。起動時にドライバやサービスが読み込めなかった、など
Applicationアプリケーションが記録するイベント。データベースのファイルエラーなど、何を記録するかはアプリケーションが決める
セキュリティログオンの成功・失敗やファイルへのアクセスなど、監査のイベント。何を記録するかは監査の設定で決まる

イベントログ(中央)

中央の列の上半分にイベントの一覧、下半分に選んだイベントの詳細が表示されます。各イベントには、レベル、日付と時刻、ソース、イベント ID があり、詳細には説明の文章が表示されます。

レベル意味
重大最も深刻なイベント
エラー処理に失敗するなど、問題が起きたことを示す
警告今は問題になっていないが、注意が必要なことを示す
情報処理が正常に行われたことなどを示す
詳細情報よりさらに細かい記録。フィルターの選択肢にある

セキュリティのログには、レベルの代わりに「成功の監査」「失敗の監査」として表示されるイベントもあります。

次の画面は、Windows ログの「システム」で、レベルが「情報」、イベント ID が 19 の、更新プログラムのインストールに成功したログの例です。

イベント ビューアー画面イメージ
システム イベント数: 2,872
レベル日付と時刻ソースイベント IDタスクのカテゴリ
情報2022/08/01 18:52:21Service Control Manag…7036なし
情報2022/08/01 18:52:16Service Control Manag…7036なし
情報2022/08/01 18:52:14Service Control Manag…7036なし
1情報2022/08/01 18:51:43WindowsUpdateClient19Windows Update エージェント
情報2022/08/01 18:51:07Service Control Manag…7036なし
情報2022/08/01 18:50:47Service Control Manag…7036なし
イベント 19, WindowsUpdateClient 全般|詳細
2インストールの成功: 次の更新プログラムが正しくインストールされました: Microsoft Defender Antivirus のセキュリティ インテリジェンス更新プログラム – KB2267602 (バージョン 1.371.1222.0)
ログの名前(M)システム
3ソース(S)WindowsUpdateClient
イベント ID(E)19
レベル(L)情報
ログの日付(D)2022/08/01 18:51:43
タスクのカテゴリ(Y)Windows Update エージェント
キーワード(K)成功,インストール
ユーザー(U)SYSTEM
コンピューター(R)(伏せています)
オペコード(O)インストール
図3 イベントの一覧と詳細(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1選んだイベントの行一覧で選んだイベントの詳細が下に表示される
2全般タブの説明何が起きたかの説明。この例では更新プログラム(KB2267602)のインストールに成功した
3ソース、イベント ID、レベルイベントを出したもの、イベントの種類を表す番号、深刻さ。調査ではこの3つで同じイベントを探すことが多い

操作(右)

右の列には、左の列や一覧で選んでいるものに対してできる操作が並びます。上が選んでいるログ(ここではシステム)への操作、下が選んでいるイベント(ここではイベント 19)への操作です。ログの絞り込みも、ここから行えます。

イベント ビューアー(操作)画面イメージ
1システム
保存されたログを開く…
カスタム ビューの作成…
カスタム ビューのインポート…
ログの消去…
現在のログをフィルター…
プロパティ
検索…
すべてのイベントを名前をつけて保存…
このログにタスクを設定…
表示/最新の情報に更新/ヘルプ
2イベント 19, WindowsUpdateClient
イベントのプロパティ
このイベントにタスクを設定…
コピー
選択したイベントの保存…
最新の情報に更新/ヘルプ
図4 操作の列(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1システム左で選んでいるログへの操作。カスタム ビューの作成、現在のログをフィルターなど
2イベント 19, WindowsUpdateClient一覧で選んでいるイベントへの操作。プロパティの表示、コピーなど

ログを絞り込んで表示する

ログを調べるときは、エラーだけを見たり、日時の範囲を限ったりすることがよくあります。ここでは、実務でよく使う3つの方法を確認します。

管理イベントの要約すべてのログの重大・エラー・警告などを件数でまとめて見るまず全体を見るカスタム ビュー条件を名前を付けて保存する。複数のログをまとめて見られる繰り返し見る現在のログをフィルター選んだ1つのログをその場で絞り込む。クリアで元に戻す一時的に見る
図5 ログを絞り込む3つの方法

管理イベントの要約で確認する

エラーや警告をすぐに確認したいときは、左の列の一番上の イベント ビューアー (ローカル) を選びます。中央に「概要および要約」が表示され、「管理イベントの要約」でイベントの種類ごとの件数を確認できます。

次の例では、過去 1 時間にエラーが 2 件出ています。「エラー」を展開すると、エラーのイベント ID、ソース、ログの名前が一覧で表示されます。

イベント ビューアー (ローカル) ›› 概要および要約画面イメージ
管理イベントの要約
イベントの
種類
イベント
ID
ソースログ過去
1 時間
24
時間
7 日
 重大–––000
1⊟ エラー–––23131
2304User Device RegistrationMicrosoft-Windows-User Device …177
307User Device RegistrationMicrosoft-Windows-User Device …177
1111TerminalServices-PrintersMicrosoft-Windows-TerminalServ…011
1202ADWSActive Directory Web Services022
1202DFSRDFS Replication011
2087ActiveDirectory_DomainServiceDirectory Service011
4015DNS-Server-ServiceDNS Server077
5008DFSRDFS Replication033
⋮ (中略)
⊞ 警告–––03232
⊞ 情報–––22560560
⊞ 成功の監査–––4563,0413,041
図6 管理イベントの要約(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1エラー(過去 1 時間:2)過去 1 時間、24 時間、7 日のエラーの件数。展開すると内訳が出る
2イベント ID 304内訳の1行。イベント ID、ソース、ログの名前ごとに件数が分かれる

内訳の一番上のイベント ID 304 の行を開くと、カスタム ビューに「イベントの要約ページ」が追加され、そのイベントだけが一覧に表示されます。

イベント ビューアー画面イメージ
カスタム ビュー ›› イベントの要約ページ イベント数: 29
レベル日付と時刻ソースイベント IDタスクのカテゴリ
エラー2022/09/10 18:12:31User Device Registration1304なし
エラー2022/09/10 17:12:31User Device Registration304なし
エラー2022/09/10 16:12:31User Device Registration304なし
エラー2022/09/10 15:12:35User Device Registration304なし
⋮ (中略)
エラー2022/08/01 20:44:19User Device Registration304なし
図7 イベントの要約ページ(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1イベント ID 304 だけの一覧赤の「エラー」のイベント 304 だけが、新しい順に並ぶ。いつから出ているかを確認できる

カスタム ビューで絞り込む

日時の範囲を限ったり、イベントレベルやイベント ID で絞り込んだりしたいときは、カスタム ビューを使うと便利です。左の列の「カスタム ビュー」を右クリックし、カスタム ビューの作成(R)... を選びます。

次のような、絞り込みの条件を設定する画面が表示されます。

カスタム ビューの作成画面イメージ
フィルター | XML
1ログの日付(G)指定なし
2イベント レベル☐ 重大(L)☐ 警告(W)☐ 詳細(B)
☐ エラー(R)☐ 情報(I)
3◉ ログごと(O)イベント ログ(E): 
○ ソースごと(S)イベント ソース(V): 
4イベント ID を含める/除外する(N)<すべてのイベント ID>
ID 番号または ID 範囲をコンマで区切って入力します。条件を除外する場合、最初に負符号を入力します。例 1,3,5-99,-76
5タスクのカテゴリ(T) 
キーワード(K) 
ユーザー(U)<すべてのユーザー>
コンピューター(P)<すべてのコンピューター>
消去(A)OKキャンセル
図8 カスタム ビューの作成画面(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ログの日付表示する期間。過去の時間の範囲か、日時の範囲を指定する
2イベント レベル表示するレベル(重大〜詳細)。複数選べる
3ログごと/ソースごと対象のログで選ぶか、イベントのソースで選ぶか。どちらか一方だけ使える
4イベント ID表示するイベント ID。コンマ区切りや範囲(5-99)で指定でき、先頭に「-」を付けると除外になる
5タスクのカテゴリ、キーワード、ユーザー、コンピューターそのほかの条件。既定ではすべてが対象

ログの日付

「ログの日付」のプルダウンで、過去の時間の範囲を選べます。日時を指定したいときは「ユーザー設定の範囲…」を選び、開いた画面の「開始日」のプルダウンで「次の日時」を選ぶと、日付と時刻を入力できるようになります。

たとえば、2022/09/10 0:00:00 から最新のイベントまでを表示したい場合は、次のように指定します。

ログの日付 ›› ユーザー設定の範囲画面イメージ
1ログの日付(G) 選択肢指定なし
過去 1 時間
過去 12 時間
過去 24 時間
過去 7 日間
過去 30 日間
ユーザー設定の範囲…
ユーザー設定の範囲 フィルターの日付の設定範囲を入力してください。
2開始日次の日時 2022/09/10 0:00:00
終了日(O)最新のイベント 2022/09/10 19:07:47
3OK(K)キャンセル(C)
図9 ログの日付の選択肢と、ユーザー設定の範囲(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ログの日付「ユーザー設定の範囲…」を選ぶ
2開始日「次の日時」を選び、2022/09/10、0:00:00 を入力する(カレンダーからも選べる)。終了日は「最新のイベント」のまま
3OK(K)範囲を確定する

イベントレベル

「重大」から「情報」「詳細」まで選べます。情報まで表示すると大量のログが並ぶので、実務では「重大」「警告」「エラー」だけに絞ることもあります。

ログごと

対象のログを選びます。「Windows ログ」と「アプリケーションとサービス ログ」の中から、一部のログだけに限ることができます。「アプリケーションとサービス ログ」まで含めると大量のログが表示され、場合によってはクエリが大きくなりすぎてエラーになることもあります。実務では、Windows ログの Application、セキュリティ、システムに絞ることもあります。

ソースごと

イベントのソースを選びます。調べたいイベントを出すソースが決まっているときに便利です。「ログごと」と「ソースごと」はどちらか一方しか選べず、「ログごと」を選んでいると「ソースごと」は指定できません。

カスタム ビューの作成(ログごと/ソースごと)画面イメージ
1◉ ログごと(O)Application,セキュリティ,システム
☑ Windows ログ
 ☑ Application
 ☑ セキュリティ
 ☐ Setup
 ☑ システム
 ☐ Forwarded Events
☐ アプリケーションとサービス ログ
(ソースごとを選んだ場合)
2◉ ソースごと(S) ☐ <すべてのイベント ソース>
☐ .NET Runtime
☐ .NET Runtime Optimization Serv…
☐ 3ware
☐ AAD
☐ ACL-UI
☐ ACPI
☐ ActionQueue
☐ Active Directory Web Services
☐ ActiveDirectory_DomainService
⋮
図10 ログごと・ソースごとの選び方(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ログごとツリーのチェックで対象のログを選ぶ。この例では Application、セキュリティ、システム
2ソースごと一覧のチェックで対象のソースを選ぶ

イベント ID/キーワード/ユーザー/コンピューター

イベント ID などでも絞り込めます。イベント ID は、コンマで区切って複数指定したり、5-99 のように範囲で指定したりできます。先頭に - を付けた ID は除外されます。たとえばイベント ID 5719 で絞り込む場合は、入力欄に 5719 と入力します。

フィルターの設定例

次の条件でカスタム ビューを作ってみます。

項目条件
ログの日付2022/09/10 0:00:00 からのすべてのイベント
イベントレベル重大、警告、エラー
ログごとApplication、セキュリティ、システム
イベント ID5719
カスタム ビュー(設定例)画面イメージ
フィルター | XML
1ログの日付(G)2022/09/10 0:00:00 からのすべてのイベント
2イベント レベル☑ 重大(L)☑ 警告(W)☐ 詳細(B)
☑ エラー(R)☐ 情報(I)
3◉ ログごと(O)イベント ログ(E):Application,セキュリティ,システム
○ ソースごと(S)イベント ソース(V): 
4イベント ID を含める/除外する(N)5719
⋮ (タスクのカテゴリ、キーワード、ユーザー、コンピューターは既定のまま)
消去(A)5OKキャンセル
図11 設定例のフィルター(実際の画面ではなく、設定項目のポイントを示したイメージです)

「OK」をクリックすると、カスタム ビューの名前と保存する場所を決める画面が開きます。名前は任意です(ここでは「ID-5719フィルタ」とします)。入力したら「OK」をクリックします。

フィルターをカスタム ビューに保存画面イメージ
1名前(N)ID-5719フィルタ
説明(D) 
カスタム ビューを保存する場所を選択⊟ イベント ビューアー
 ⊞ カスタム ビュー
 ☑ すべてのユーザー(A)
2OKキャンセル新しいフォルダー(F)
図12 カスタム ビューの名前と保存場所(実際の画面ではなく、設定項目のポイントを示したイメージです)

カスタム ビューの下に「ID-5719フィルタ」が作成され、条件に合うイベントだけが表示されます。

イベント ビューアー画面イメージ
イベント ビューアー (ローカル)  ▾ カスタム ビュー      › サーバーの役割        管理イベント1        ID-5719フィルタ  › Windows ログ
ID-5719フィルタ イベント数: 1
レベル日付と時刻ソースイベント IDタスクのカテゴリ
2 エラー2022/09/10 13:23:05NETLOGON5719なし
図13 作成したカスタム ビュー(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1ID-5719フィルタ作成したカスタム ビュー。左の列からいつでも開ける
2エラー(赤)/NETLOGON/5719条件に合ったイベント。この例では 1 件

カスタム ビューは、運用の中で同じ条件のログを繰り返し確認するときに便利です。

補足

フィルターの画面の「XML」タブを開くと、設定した条件が XML で表示されます(中の Select 要素が XPath のクエリです)。この XML は PowerShell の Get-WinEvent の -FilterXml に、XPath の部分は -FilterXPath に使えます。同じ条件をコマンドで確認したいときに便利です。

現在のログをフィルターする

一時的にログを絞り込んで見たいだけなら、カスタム ビューを作らず、対象のログを直接フィルターするほうが手軽です。たとえばシステムのログを絞り込みたいときは、左の列の「システム」を右クリックし、現在のログをフィルター(L)... を選びます。

絞り込める条件はカスタム ビューと同じです。ただし、対象のログは右クリックしたログ(ここではシステム)に決まっていて、変えられません。

現在のログをフィルター画面イメージ
フィルター | XML
ログの日付(G)指定なし
イベント レベル☐ 重大(L)☐ 警告(W)☐ 詳細(B)
☐ エラー(R)☐ 情報(I)
1◉ ログごと(O)イベント ログ(E):システム
○ ソースごと(S)イベント ソース(V): 
イベント ID を含める/除外する(N)<すべてのイベント ID>
⋮ (タスクのカテゴリ、キーワード、ユーザー、コンピューター)
消去(A)OKキャンセル
図14 現在のログをフィルターの画面(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1ログごと/イベント ログ右クリックしたログ(システム)が入った状態で、変更できない(グレー表示)

フィルターを適用すると、一覧の上にフィルターの条件が表示されます。フィルターを解除したいときは、「システム」を右クリックし、フィルターのクリア(R) を選びます。同じメニューの フィルターをカスタム ビューに保存(S)... を選ぶと、今のフィルターをそのままカスタム ビューとして残すこともできます。

「カスタム ビューの作成」と「現在のログをフィルター」は、右の操作の列からも選べます。左の列でシステムを選んだ状態で操作の列から「カスタム ビューの作成…」を選ぶと、「ログごと」にはじめから「システム」が入った状態で作成画面が開きます。

まとめ

方法開き方向いている場面
管理イベントの要約イベント ビューアー (ローカル) を選ぶすべてのログのエラーや警告を、まず件数で見たいとき
カスタム ビュー「カスタム ビュー」を右クリック ›› カスタム ビューの作成同じ条件で繰り返し見たいとき、複数のログをまとめて見たいとき
現在のログをフィルター対象のログを右クリック ›› 現在のログをフィルター1つのログを一時的に絞り込みたいとき

障害対応では、まず管理イベントの要約でエラーの出ているイベント ID とソースをつかみ、気になるイベントをカスタム ビューや現在のログをフィルターで日時やレベルを限って追いかける、という流れにすると調べやすくなります。

コメント