Dies sind die Ereignis-IDs, die ich beim Auffinden eines Neustarts hilfreich fand:
Die Ereignis-ID 1074 (Quelle: USER32) lautet " ... hat den Neustart eingeleitet ... ". Die
Ereignis-ID 6005 (Quelle: EventLog) lautet " Ereignisprotokolldienst wurde gestartet ".
Die Ereignis-ID 6006 (Quelle: EventLog) lautet " Ereignisprotokolldienst wurde gestoppt ".
Die Ereignis-ID 7001 (Quelle: WinLogon) lautet " Benutzeranmeldung ".
Die Ereignis-ID 7002 (Quelle: WinLogon) lautet " Benutzerabmeldung ".
6005 ist ein guter Indikator dafür, dass der Computer startet / hochfährt.
6006 ist ein guter Indikator dafür, dass der Computer neu gestartet / heruntergefahren wird.
1074ist das, was ich sehe, wenn etwas einen Neustart meines Systems ausgelöst hat (normalerweise ein Windows-Update).
Beispiel:
Der Prozess C: \ Windows \ CCM \ CcmExec.exe (SomeComputerName) hat den Neustart des Computers SomeComputerName im Auftrag des Benutzers NT AUTHORITY \ SYSTEM aus folgendem Grund initiiert: Aus diesem Grund wurde kein Titel gefunden.
Ursachencode: 0x80020001
Herunterfahren Typ: Neustart
Kommentar: Ihr Computer wird am 01/07/2017 08:14:38 PM neu gestartet, um die Installation von Anwendungen und Software-Updates abzuschließen.
Online lautet die Beschreibung für 1074 :
Dieses Ereignis wird geschrieben, wenn eine Anwendung das System neu startet oder wenn der Benutzer einen Neustart oder das Herunterfahren initiiert, indem er auf Start klickt oder STRG + ALT + ENTF drückt und dann auf Herunterfahren klickt.
Mein Protokoll enthält eine Reihe von Informationsereignis-IDs für 7036 , daher habe ich diese ignoriert (als Rauschen).
Für das " Filter Current Log ... " habe ich dies eingegeben, um Folgendes einzuschließen / auszuschließen:
-7036,1074,6005,6006,7001,7002
Auf meiner Maschine sah ich Folgendes:
Eine Neustartbenachrichtigung ging um 18.14 Uhr aus (während ich beim Abendessen weg war).
Die Maschine hat mich um 20.15 Uhr abgemeldet.
Die Maschine wurde um 20.16 Uhr ausgeschaltet.
Die Maschine wurde um 20.17 Uhr eingeschaltet (was auf einen Warmstart hinweist).
Als ich vom Abendessen und einem Film nach Hause kam, loggte ich mich um 20.59 Uhr wieder ein.
Auf diese Weise wusste ich, dass unsere IT eine Richtlinie eingerichtet hatte, die mir nur eine 2-stündige Benachrichtigung für einen Neustart gab.
Ihre Gründe für einen Neustart können unterschiedlich sein. Notieren Sie sich diese Zeiten und suchen Sie nach Informationen, die zu diesen Zeiten protokolliert wurden.