イベント ビューアーは、 MicrosoftのWindows NTオペレーティングシステムのコンポーネントであり、管理者とユーザーがローカル マシンまたはリモート マシン上のイベント ログ(通常はファイル拡張子.evtおよび) を表示できるようにします。アプリケーションとオペレーティングシステム コンポーネントは、この集中ログ サービスを使用して、コンポーネントの起動の失敗やアクションの完了の失敗など、発生したイベントを報告できます。Windows Vistaでは、Microsoft はイベント システムを刷新しました。[ 1 ].evtx
イベント ビューアーは、起動時や処理時の軽微なエラー(実際にはコンピュータに害を与えたり損傷を与えたりしない)を定期的に報告するため、このソフトウェアは、被害者にコンピュータに重大なエラーがあり、すぐに技術サポートが必要だと思わせるために、技術サポート詐欺師によって頻繁に使用されています。 [ 2 ]例として、「カスタム ビュー」の下にある「管理イベント」フィールドには、1か月間に1000を超えるエラーや警告が記録されることがあります。
Windows NTは、1993年のリリース以来、イベントログ機能を搭載している。
イベントビューアーは、イベントIDを使用して、Windowsコンピューターで発生する可能性のある固有のイベントを定義します。たとえば、ユーザー認証が失敗した場合、システムはイベントID 672を生成する可能性があります。
Windows NT 4.0では、「イベントソース」(つまり、イベントを生成したアプリケーション)を定義する機能と、ログのバックアップを実行する機能が追加されました。
Windows 2000では、システム定義の「システム」、「アプリケーション」、「セキュリティ」の3つのログファイルに加えて、アプリケーションが独自のログソースを作成できる機能が追加されました。また、Windows 2000では、NT4のイベントビューアーがMicrosoft Management Console(MMC)スナップインに置き換えられました。
Windows Server 2003AuthzInstallSecurityEventSource()では、アプリケーションがセキュリティ イベント ログに登録し、セキュリティ監査エントリを書き込めるように API 呼び出しが追加されました。 [ 3 ]
Windows NT 6.0カーネルをベースとしたWindowsのバージョン(Windows VistaおよびWindows Server 2008)では、合計サイズに300メガバイトの制限がなくなりました。NT 6.0より前は、システムはディスク上のファイルをカーネルメモリ空間内のメモリマップドファイルとして開き、他のカーネルコンポーネントと同じメモリプールを使用していました。
イベント ビューアーのログ ファイルには、ファイル名拡張子evtxが付いている場合、通常は次のようなディレクトリに表示されます。C:\Windows\System32\winevt\Logs\
Windows XPでは、タスクの自動化に役立つ3つのコマンドラインインターフェースツールが導入されました。
イベント ビューアーは、Windows Vista 上で書き直されたイベント トレースおよびログ記録アーキテクチャで構成されています。 [ 1 ]アプリケーションがイベントをより正確にログに記録し、サポート技術者や開発者がイベントを解釈しやすくするために、構造化されたXMLログ フォーマットと指定されたログ タイプを中心に書き直されました。
イベントのプロパティにある「詳細」タブで、イベントのXML表現を確認できます。また、 wevtutilユーティリティを使用すれば、イベントが発生する前でも、すべての潜在的なイベント、その構造、登録済みのイベント発行者、およびその構成を表示することも可能です。
イベントログには、管理ログ、運用ログ、分析ログ、デバッグログなど、さまざまな種類があります。スコープペインでアプリケーションログノードを選択すると、診断ログとしてラベル付けされたものを含む、多数の新しいサブカテゴリのイベントログが表示されます。
分析イベントとデバッグイベントは発生頻度が高いため、トレースファイルに直接保存されますが、管理イベントと運用イベントは発生頻度が低いため、システムパフォーマンスに影響を与えることなく追加処理が可能となり、イベントログサービスに配信されます。
イベントは非同期で公開されるため、イベント公開アプリケーションのパフォーマンスへの影響を軽減できます。また、イベント属性はより詳細になり、EventID、Level、Task、Opcode、Keywordsなどのプロパティが表示されます。
ユーザーは、1つまたは複数の条件、あるいは限定されたXPath 1.0式によってイベントログをフィルタリングでき、1つまたは複数のイベントに対してカスタムビューを作成できます。クエリ言語としてXPathを使用することで、特定のサブシステムまたは特定のコンポーネントのみに関連するログを表示したり、選択したイベントをアーカイブしたり、トレースをリアルタイムでサポート技術者に送信したりすることが可能になります。
新しいウィンドウイベントログ用のシンプルなカスタムフィルターの例を以下に示します。
注意点:
主要なイベントサブスクライバーには、イベントコレクターサービスとタスクスケジューラ2.0があります。イベントコレクターサービスは、設定可能なスケジュールに基づいて、イベントログをWindows Vista、Windows Server 2008、またはWindows Server 2003 R2を実行している他のリモートシステムに自動的に転送できます。イベントログは他のコンピューターからリモートで表示することも、エージェントなしで複数のイベントログを一元的に記録および監視し、単一のコンピューターから管理することもできます。イベントはタスクに直接関連付けることもできます。タスクは再設計されたタスクスケジューラで実行され、特定のイベントが発生したときに自動アクションをトリガーします。