Câu trả lời:
Mở xem sự kiện. Mở rộng nhật ký cửa sổ. Nhấp vào hệ thống, sau đó tìm hoặc lọc cho ID sự kiện 1074. Và bạn sẽ thấy tất cả các nhật ký tắt của bạn.
Tôi biết đây là một câu hỏi rất cũ. Nhưng điều này có thể giúp một người đang tìm kiếm giải pháp tương tự. bạn có thể sử dụng một dòng duy nhất trong powershell (có sẵn trong tất cả các hệ điều hành muộn hơn win 2003) để tìm hiểu lịch sử khởi động lại. Chỉ cần mở powershell.exe từ dấu nhắc chạy và nhập lệnh bên dưới.
Get-EventLog System | Where-Object {$_.EventID -eq "1074" -or $_.EventID -eq "6008" -or $_.EventID -eq "1076"} | ft Machinename, TimeWritten, UserName, EventID, Message -AutoSize -Wrap
Nếu bạn hoặc người khác chỉ đang cố gắng tìm thời gian khởi động gần đây nhất, cách dễ nhất tôi đã tìm thấy là chạy nó trong cmd:
systeminfo | find "System Boot Time"
systeminfo | find /i "system" | find /i "time"
. Hoạt động trên tất cả các hệ thống
Một cách tiếp cận hữu ích khác mà tôi đã tìm thấy, vì chúng tôi thường xuyên theo dõi các máy chủ lưu trữ ISP của chúng tôi để ngừng hoạt động, là tạo chế độ xem sự kiện tùy chỉnh như sau:
Mở Trình xem sự kiện sau đó
Chế độ xem tùy chỉnh mới của bạn sẽ hiển thị trong danh sách các chế độ xem tùy chỉnh với bộ lọc chính xác được áp dụng.
For Event ID under the Includes/Excludes Event IDs section enter 1074,1076,6008 for the Event ID
Dọn dẹp một chút Powershell một lớp lót mà tôi sử dụng để lọc các EventID liên quan đến tắt máy:
Get-EventLog system |?{$_.EventID -in 6008,41,1074,1001}| ft -w
Để hạn chế chỉ các thuộc tính hữu ích nhất:
Get-EventLog system | ?{6008,41,1074,1076,1001 -eq $_.EventID}| select EventID, TimeGenerated, Message| ft -w
Ngoài ra, để tìm kiếm bằng văn bản tin nhắn:
Get-EventLog system -m "*Shutdown*" | select EventID, TimeGenerated, Message| ft -w