【window系统】日志与注册表

当Windows系统出现故障无法启动时,可以通过分析系统日志和注册表来诊断问题。系统日志位于%SystemRoot%System32WinevtLogs中的多个.evtx文件,包括Application、Security、Setup和System,可用事件查看器打开。注册表由多个储巢文件组成,可使用注册表编辑器加载和编辑,但仅HKEY_LOCAL_MACHINE和HKEY_USERS分支可加载。

环境

系统:win10x64

描述

windows系统发生故障,无法正常启动时,一般需要从故障机中提取信息,用来分析或编辑以恢复系统正常运行。这些信息包括:windows系统日志、注册表信息等等。

下文简要介绍如何从故障机中提取此类信息。

windows系统日志

windows系统日志存放位置,以下evtx文件可以用windows事件查看器(eventvwr.msc)分析。

%SystemRoot%\System32\Winevt\Logs\Application.evtx
%SystemRoot%\System32\Winevt\Logs\Security.evtx
%SystemRoot%\System32\Winevt\Logs\Setup.evtx
%SystemRoot%\System32\Winevt\Logs\System.evtx

在目录中可以找到“Application”、“Security”、“Setup”、“System”,分别对应应用程序日志、安全日志、安装日志、和系统日志,双击打开,默认在事件查看器中查看。

注册表

注册表在磁盘上并不是简单的一个大文件,而是一组称为储巢(hive)的独立文件。每个储巢包含了一棵注册表树,有一个键作为该树的根,或者作为该树的起点。子键和它们的值存储在根的下面。

储巢文件从故障机中提取后,使用注册表编辑器(regedit)加载。查看或者编辑结束后,卸载配置单元。

附:只有在HKEY_LOCAL_MACHINE与HKEY_USERS分支具备加载能力。

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值