Dziennik zdarzeń Windows 11 – jak go otworzyć i analizować błędy

Oskar Gajzler
Przez
Oskar Gajzler
Redaktor IINTE.edu.pl, na co dzień zajmuje się technologiami internetowymi i tłumaczeniem skomplikowanych tematów na prosty język. Pisze poradniki o tym, jak załatwiać sprawy przez internet, jak...
13 min czytania

1. Czym jest dziennik zdarzeń w Windows 11?

Dziennik zdarzeń (Event Log) to zestaw logów systemowych, w których Windows zapisuje kluczowe zdarzenia: uruchamianie usług, błędy aplikacji, problemy z siecią, logowania użytkowników, ostrzeżenia o bezpieczeństwie i wiele innych.

Do przeglądania tych logów służy narzędzie Podgląd zdarzeń (Event Viewer).

Dlaczego warto je znać:

  • pomaga ustalić, dlaczego komputer się zawiesza, restartuje lub zwalnia,
  • pozwala sprawdzić, czy masz problemy z siecią/internetem (DNS, karta sieciowa, Wi‑Fi),
  • ułatwia diagnozę błędów przeglądarek, programów i gier,
  • pomaga wykrywać podejrzane logowania i zdarzenia bezpieczeństwa.

2. Jak otworzyć dziennik zdarzeń w Windows 11 – wszystkie praktyczne metody

W Windows 11 Podgląd zdarzeń możesz uruchomić na kilka równorzędnych sposobów.

2.1. Najprościej – wyszukiwarka w menu Start

  1. Kliknij Start (logo Windows na pasku zadań).
  2. Zacznij wpisywać: Podgląd zdarzeń lub Event Viewer.
  3. Kliknij znalezioną aplikację Podgląd zdarzeń.

To najwygodniejszy sposób dla większości użytkowników.

2.2. Skrót klawiaturowy Win + R (okno „Uruchom”)

  1. Wciśnij Win + R.
  2. Wpisz: eventvwr.msc i naciśnij Enter.

2.3. Z menu kontekstowego Start – Zarządzanie komputerem

  1. Kliknij prawym przyciskiem myszy ikonę Start.
  2. Wybierz Zarządzanie komputerem.
  3. W lewym panelu rozwiń Dzienniki systemu Windows lub Dzienniki aplikacji i usług – w zależności od tego, co chcesz analizować.

W module „Zarządzanie komputerem” Podgląd zdarzeń jest wbudowany w drzewo narzędzi administracyjnych.

2.4. Przez Panel sterowania

Metoda bardziej klasyczna, ale wciąż działająca:

  1. Otwórz Panel sterowania (wyszukaj „Panel sterowania” w menu Start).
  2. Wejdź w System i zabezpieczenia.
  3. Kliknij Wyświetl dziennik zdarzeń w sekcji Narzędzia administracyjne.

2.5. Z wiersza polecenia lub PowerShell

Jeśli wolisz narzędzia tekstowe, uruchom PowerShell lub Wiersz polecenia (najlepiej jako administrator), a następnie wpisz komendę:

eventvwr.msc

Dzięki PowerShell/CMD możesz też odczytywać i filtrować logi bezpośrednio z konsoli (o tym dalej).

3. Podstawowy układ podglądu zdarzeń – co gdzie jest?

Po uruchomieniu Podglądu zdarzeń zobaczysz trzy główne części okna:

  • Lewy panel (drzewo logów) – zawiera główne gałęzie:
    • Dzienniki systemu Windows:
      • Aplikacja (Application),
      • Zabezpieczenia (Security),
      • Instalacja (Setup),
      • System (System),
      • Forwarded Events.
    • Dzienniki aplikacji i usług – logi konkretnych komponentów i aplikacji (np. Windows Defender, SENSE, WindowsUpdate).
  • Środkowy panel – lista zdarzeń wraz z kolumnami takimi jak: Poziom, Data i godzina, Źródło, Identyfikator zdarzenia (Event ID), Kategoria zadań i inne;
  • Dolny panel – szczegóły wybranego zdarzenia z dwiema zakładkami: Ogólne (opis) i Szczegóły (widok XML).

4. Najważniejsze rodzaje dzienników z punktu widzenia użytkownika internetu

W praktyce najczęściej będziesz zaglądać do kilku kluczowych logów:

4.1. System (System)

W tym dzienniku znajdziesz wpisy dotyczące działania systemu i sterowników, w tym sieci. Najważniejsze obszary:

  • problemy z kartą sieciową, sterownikami, DNS i DHCP,
  • błędy przy starcie usług sieciowych,
  • błędy sprzętowe i sterowniki wpływające na stabilność połączenia,
  • nagłe restarty i błędy krytyczne systemu.

Sprawdź go, gdy pojawiają się: zrywanie połączenia z internetem, brak sieci, problemy z Wi‑Fi („Połączenie ograniczone”), nagłe restarty.

4.2. Aplikacja (Application)

Ten dziennik gromadzi informacje i błędy aplikacji. Typowe wpisy to:

  • błędy przeglądarek (Chrome, Edge, Firefox),
  • błędy programów, gier, komunikatorów i aplikacji internetowych,
  • błędy środowisk .NET i bibliotek Visual C++.

Sprawdź go, gdy występują: wyłączanie się przeglądarki, zamykanie się gier online, problemy z programami korzystającymi z sieci.

4.3. Zabezpieczenia (Security)

Dziennik audytowy związany z bezpieczeństwem. Znajdziesz tu m.in.:

  • logowania udane i nieudane,
  • próby podniesienia uprawnień,
  • wpisy dotyczące polityk bezpieczeństwa i audytu.

Przydaje się do: weryfikacji podejrzanych logowań na konto oraz wstępnej analizy incydentów bezpieczeństwa.

4.4. Dzienniki aplikacji i usług – np. Microsoft-Windows-SENSE/Operational

To logi specjalistyczne. Należą do nich m.in. Microsoft-Windows-SENSE/Operational – logi związane z Defender for Endpoint, a także logi zapory, modułów bezpieczeństwa i wybranych komponentów systemowych.

Aby znaleźć log Defender for Endpoint:

  1. Otwórz Podgląd zdarzeń.
  2. Rozwiń: Dzienniki aplikacji i usług → Microsoft → Windows → SENSE → Operational.
  3. Ewentualnie wybierz go z sekcji Podsumowanie dziennika (jeśli jest tam wyświetlany).

5. Jak czytać wpisy w dzienniku zdarzeń (poziomy, ID, źródła)

Każde zdarzenie ma kilka kluczowych parametrów, które pomagają zrozumieć, co się stało.

5.1. Poziom (Level)

Najważniejsze poziomy to:

  • Błąd (Error) – coś nie zadziałało i mogło doprowadzić do problemu (np. utrata połączenia, awaria aplikacji);
  • Ostrzeżenie (Warning) – potencjalny problem, który może mieć konsekwencje, ale nie musi;
  • Informacje (Information) – zwykłe komunikaty o działaniu systemu (uruchomienie usługi, logowanie itp.).

Przy diagnozie problemów w pierwszej kolejności filtruj Błędy i Ostrzeżenia.

5.2. Źródło (Source)

Źródło wskazuje komponent/system/aplikację, która zgłosiła zdarzenie. Przykłady:

  • Dhcp-Client – klient DHCP (pobieranie adresu IP);
  • DNS Client Events – zdarzenia klienta DNS (rozwiązywanie nazw);
  • Tcpip – stos TCP/IP;
  • Application Error – ogólny błąd aplikacji;
  • Service Control Manager – problemy z usługami systemowymi.

Znając źródło, szukaj w sieci fraz typu:

Windows 11 Event ID 1000 Application Error

Dhcp-Client Event ID 1001

5.3. Identyfikator zdarzenia (Event ID)

Event ID to numer nadany konkretnemu typowi zdarzenia. Przykłady:

  • 1000 (Application Error) – aplikacja przestała odpowiadać lub zakończyła się z błędem;
  • 1014 (DNS Client) – problem z rozwiązaniem nazwy DNS;
  • 41 (Kernel‑Power) – nieoczekiwane wyłączenie lub restart systemu.

Połączenie „Event ID + źródło” daje precyzyjny trop do wyszukiwania rozwiązań.

5.4. Szczegóły zdarzenia

Po kliknięciu konkretnego wpisu przejrzyj obie zakładki:

W zakładce Ogólne znajdziesz m.in.:

  • opis zdarzenia,
  • plik/ścieżkę, której dotyczy problem,
  • często adres serwera (np. DNS) lub nazwę hosta.

W zakładce Szczegóły (XML) zobaczysz pełne parametry zdarzenia – przydatne w zaawansowanej analizie i tworzeniu filtrów.

6. Jak wyszukiwać i filtrować błędy – praktyczna instrukcja

Gdy coś nie działa (np. internet, przeglądarka, gra), logi szybko rosną. Filtrowanie pozwala błyskawicznie wyłowić najważniejsze wpisy.

6.1. Filtrowanie wg poziomu (tylko błędy/ostrzeżenia)

  1. Wybierz interesujący cię dziennik, np. System.
  2. W panelu Akcje kliknij Filtruj bieżący dziennik….
  3. W oknie Filtr zdarzeń zaznacz poziomy: Błąd oraz Ostrzeżenie, a następnie kliknij OK.

Teraz zobaczysz tylko błędy i ostrzeżenia – dużo łatwiej je analizować.

6.2. Filtrowanie wg przedziału czasowego

Jeśli problem wystąpił np. „dzisiaj około 19:30”, zawęź logi do tego okresu:

  1. Ponownie wybierz Filtruj bieżący dziennik….
  2. Ustaw zakres w polu Zdarzenia z ostatniego… (np. „24 godziny”) lub użyj opcji Dostosuj…, aby podać dokładną datę/godzinę.
  3. Połącz to z filtrem na poziomy Błąd i Ostrzeżenie.

6.3. Wyszukiwanie konkretnych słów (np. nazwy aplikacji, pliku, serwera)

  1. Zaznacz dziennik (np. Aplikacja).
  2. Naciśnij Ctrl+F lub w panelu Akcje kliknij Znajdź….
  3. Wpisz jeden z poniższych fragmentów i przeglądaj wyniki.

Przykładowe frazy do wyszukania:

  • nazwę EXE: chrome.exe, firefox.exe, msedge.exe,
  • fragment domeny: youtube.com,
  • nazwę błędu/komponentu: DNS, Tcpip, Application Error.

7. Przykłady analizy typowych problemów (z punktu widzenia użytkownika internetu)

7.1. Internet co chwilę zrywa połączenie

  1. Otwórz Dziennik: System.
  2. Przefiltruj Błędy i Ostrzeżenia z ostatnich kilku godzin.
  3. Skup się na źródłach typowych dla sieci.

Szukaj w szczególności następujących źródeł:

  • Dhcp-Client – problemy z pobieraniem adresu IP;
  • DNS Client Events – problemy z serwerami DNS;
  • Netwtw lub WLAN‑AutoConfig – problemy z Wi‑Fi.
  1. Kliknij konkretny błąd i odczytaj szczegóły w zakładce Ogólne – zwróć uwagę na adres serwera DNS i ewentualną informację o utracie łączności z routerem.
  2. Wpisz w wyszukiwarkę frazę: Windows 11 Event ID [numer] [źródło], aby znaleźć typowe przyczyny i rozwiązania.

7.2. Przeglądarka często się wyłącza lub zawiesza

  1. Wejdź do dziennika Aplikacja.
  2. Przefiltruj Błędy.
  3. Wyszukaj (Ctrl+F) nazwę pliku EXE przeglądarki, np. chrome.exe, msedge.exe, firefox.exe.
  4. Zwróć uwagę na Event ID 1000 – Application Error oraz źródło Application Error lub konkretną bibliotekę DLL.
  5. Sprawdź, czy błąd występuje regularnie i czy łączy się z tą samą biblioteką – może to wskazywać na problem z rozszerzeniem, wtyczką lub sterownikiem.

7.3. Komputer nagle się restartuje / „niebieski ekran”

  1. Otwórz Dziennik: System i przefiltruj Błędy.
  2. Szukaj zdarzeń o poziomie Krytyczny, zwłaszcza Kernel‑Power (Event ID 41), a także błędów sterowników/urządzeń.
  3. Porównaj czas wystąpienia błędu z rzeczywistym momentem restartu.

8. Zapisywanie, udostępnianie i wczytywanie logów

Jeżeli chcesz wysłać logi np. do działu IT, na forum czy do serwisu, skorzystaj z poniższych opcji.

8.1. Zapisywanie dziennika do pliku

  1. Kliknij prawym przyciskiem nazwę dziennika (np. System).
  2. Wybierz Zapisz wszystkie zdarzenia jako….
  3. Ustal lokalizację i nazwę pliku (domyślnie format .evtx).
  4. Zapisz plik i wyślij go wybranym kanałem (mail, komunikator, system zgłoszeń).

8.2. Otwieranie zapisanego dziennika

  1. Otwórz Podgląd zdarzeń.
  2. W menu wybierz Akcja → Otwórz zapisany dziennik….
  3. Wskaż zapisany plik .evtx i zatwierdź.
  4. Log załaduje się jako osobna pozycja w drzewie – możesz go normalnie analizować.

8.3. „Zapisz i wyczyść” – do archiwizacji

Podczas czyszczenia logów masz do wyboru: Zapisz i wyczyść (zachowuje kopię przed usunięciem) lub Wyczyść (usuwa wpisy bez tworzenia kopii).

9. Czyszczenie dzienników zdarzeń (GUI i konsola)

Duża liczba logów może spowalniać przeglądanie. Warto okresowo je czyścić – szczególnie po rozwiązaniu problemu.

9.1. Czyszczenie z poziomu Podglądu zdarzeń (GUI)

  1. Kliknij prawym przyciskiem myszy wybrany dziennik (np. System).
  2. Wybierz Wyczyść dziennik.
  3. Wybierz jedną z opcji: Zapisz i wyczyść lub Wyczyść.

9.2. Czyszczenie z wiersza polecenia/PowerShell – pojedynczy log

  1. Otwórz CMD lub PowerShell jako administrator.
  2. Aby wyświetlić listę wszystkich dzienników, wpisz komendę:

wevtutil el

  1. Aby wyczyścić konkretny dziennik, np. System, użyj:

wevtutil cl System

Uwaga: czyszczenie logów bezpieczeństwa jest samo w sobie logowane (Event ID 1102 w Security).

9.3. Czyszczenie wszystkich logów naraz (zaawansowane)

Możesz wyczyścić wszystkie logi jedną komendą w CMD (administrator):

for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"

Powyższa pętla pobiera listę wszystkich logów (wevtutil el) i po kolei je czyści (wevtutil cl). Używaj świadomie – po tej operacji stracisz historyczne wpisy.

10. Analiza logów w PowerShell – dla bardziej zaawansowanych

Jeśli chcesz automatyzować analizę lub wyciągać konkretne zdarzenia, poznaj cmdlet Get-WinEvent.

Wyświetlenie ostatnich 20 błędów z dziennika System:

Get-WinEvent -LogName System -MaxEvents 20 | Where-Object {$_.LevelDisplayName -eq "Error"}

Lista 5 najnowszych logowań (Event ID 4624) z dziennika Security:

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 5 | Format-List

To szczególnie przydatne administratorom, specjalistom bezpieczeństwa i osobom analizującym logi zdalnie.

11. Jak mądrze korzystać z dziennika zdarzeń – dobre praktyki

Poniższe zasady ułatwią skuteczną diagnozę i współpracę z pomocą techniczną:

  • Zawsze zapisuj logi przed czyszczeniem – mogą się przydać przy późniejszej analizie;
  • Dokładnie porównuj czas zdarzeń – szukaj wpisów z momentu wystąpienia problemu;
  • Łącz informacje: poziom + źródło + Event ID – to klucz do trafnych wyników wyszukiwania i diagnozy;
  • Nie panikuj przy pojedynczych ostrzeżeniach – wiele z nich jest normalne i nieszkodliwe;
  • Przy problemach sieciowych dołącz eksport logów System i Aplikacja – znacząco to ułatwia zdalną pomoc.
Udostępnij ten artykuł
Obserwuj
Redaktor IINTE.edu.pl, na co dzień zajmuje się technologiami internetowymi i tłumaczeniem skomplikowanych tematów na prosty język. Pisze poradniki o tym, jak załatwiać sprawy przez internet, jak bezpiecznie korzystać z sieci i jak dobierać sprzęt oraz oprogramowanie. Prywatnie tropi nowinki technologiczne i testuje je, zanim opisze.
Brak komentarzy

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *