admin管理员组文章数量:1130349
环境
系统:win10x64
描述
windows系统发生故障,无法正常启动时,一般需要从故障机中提取信息,用来分析或编辑以恢复系统正常运行。这些信息包括:windows系统日志、注册表信息等等。
下文简要介绍如何从故障机中提取此类信息。
windows系统日志
windows系统日志存放位置,以下evtx文件可以用windows事件查看器(eventvwr.msc)分析。
%SystemRoot%\System32\Winevt\Logs\Application.evtx
%SystemRoot%\System32\Winevt\Logs\Security.evtx
%SystemRoot%\System32\Winevt\Logs\Setup.evtx
%SystemRoot%\System32\Winevt\Logs\System.evtx
在目录中可以找到“Application”、“Security”、“Setup”、“System”,分别对应应用程序日志、安全日志、安装日志、和系统日志,双击打开,默认在事件查看器中查看。
注册表
注册表在磁盘上并不是简单的一个大文件,而是一组称为储巢(hive)的独立文件。每个储巢包含了一棵注册表树,有一个键作为该树的根,或者作为该树的起点。子键和它们的值存储在根的下面。
储巢文件从故障机中提取后,使用注册表编辑器(regedit)加载。查看或者编辑结束后,卸载配置单元。
附:只有在HKEY_LOCAL_MACHINE与HKEY_USERS分支具备加载能力。
环境
系统:win10x64
描述
windows系统发生故障,无法正常启动时,一般需要从故障机中提取信息,用来分析或编辑以恢复系统正常运行。这些信息包括:windows系统日志、注册表信息等等。
下文简要介绍如何从故障机中提取此类信息。
windows系统日志
windows系统日志存放位置,以下evtx文件可以用windows事件查看器(eventvwr.msc)分析。
%SystemRoot%\System32\Winevt\Logs\Application.evtx
%SystemRoot%\System32\Winevt\Logs\Security.evtx
%SystemRoot%\System32\Winevt\Logs\Setup.evtx
%SystemRoot%\System32\Winevt\Logs\System.evtx
在目录中可以找到“Application”、“Security”、“Setup”、“System”,分别对应应用程序日志、安全日志、安装日志、和系统日志,双击打开,默认在事件查看器中查看。
注册表
注册表在磁盘上并不是简单的一个大文件,而是一组称为储巢(hive)的独立文件。每个储巢包含了一棵注册表树,有一个键作为该树的根,或者作为该树的起点。子键和它们的值存储在根的下面。
储巢文件从故障机中提取后,使用注册表编辑器(regedit)加载。查看或者编辑结束后,卸载配置单元。
附:只有在HKEY_LOCAL_MACHINE与HKEY_USERS分支具备加载能力。
版权声明:本文标题:【window系统】日志与注册表 内容由热心网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:https://it.en369.cn/jiaocheng/1732485687a1136158.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。


发表评论