1. Czym jest dziennik zdarzeń w Windows 11?
Dziennik zdarzeń (Event Log) to zestaw logów systemowych, w których Windows zapisuje kluczowe zdarzenia: uruchamianie usług, błędy aplikacji, problemy z siecią, logowania użytkowników, ostrzeżenia o bezpieczeństwie i wiele innych.
- 1. Czym jest dziennik zdarzeń w Windows 11?
- 2. Jak otworzyć dziennik zdarzeń w Windows 11 – wszystkie praktyczne metody
- 3. Podstawowy układ podglądu zdarzeń – co gdzie jest?
- 4. Najważniejsze rodzaje dzienników z punktu widzenia użytkownika internetu
- 5. Jak czytać wpisy w dzienniku zdarzeń (poziomy, ID, źródła)
- 6. Jak wyszukiwać i filtrować błędy – praktyczna instrukcja
- 7. Przykłady analizy typowych problemów (z punktu widzenia użytkownika internetu)
- 8. Zapisywanie, udostępnianie i wczytywanie logów
- 9. Czyszczenie dzienników zdarzeń (GUI i konsola)
- 10. Analiza logów w PowerShell – dla bardziej zaawansowanych
- 11. Jak mądrze korzystać z dziennika zdarzeń – dobre praktyki
Do przeglądania tych logów służy narzędzie Podgląd zdarzeń (Event Viewer).
Dlaczego warto je znać:
- pomaga ustalić, dlaczego komputer się zawiesza, restartuje lub zwalnia,
- pozwala sprawdzić, czy masz problemy z siecią/internetem (DNS, karta sieciowa, Wi‑Fi),
- ułatwia diagnozę błędów przeglądarek, programów i gier,
- pomaga wykrywać podejrzane logowania i zdarzenia bezpieczeństwa.
2. Jak otworzyć dziennik zdarzeń w Windows 11 – wszystkie praktyczne metody
W Windows 11 Podgląd zdarzeń możesz uruchomić na kilka równorzędnych sposobów.
2.1. Najprościej – wyszukiwarka w menu Start
- Kliknij Start (logo Windows na pasku zadań).
- Zacznij wpisywać: Podgląd zdarzeń lub Event Viewer.
- Kliknij znalezioną aplikację Podgląd zdarzeń.
To najwygodniejszy sposób dla większości użytkowników.
2.2. Skrót klawiaturowy Win + R (okno „Uruchom”)
- Wciśnij Win + R.
- Wpisz:
eventvwr.msci naciśnij Enter.
2.3. Z menu kontekstowego Start – Zarządzanie komputerem
- Kliknij prawym przyciskiem myszy ikonę Start.
- Wybierz Zarządzanie komputerem.
- W lewym panelu rozwiń Dzienniki systemu Windows lub Dzienniki aplikacji i usług – w zależności od tego, co chcesz analizować.
W module „Zarządzanie komputerem” Podgląd zdarzeń jest wbudowany w drzewo narzędzi administracyjnych.
2.4. Przez Panel sterowania
Metoda bardziej klasyczna, ale wciąż działająca:
- Otwórz Panel sterowania (wyszukaj „Panel sterowania” w menu Start).
- Wejdź w System i zabezpieczenia.
- Kliknij Wyświetl dziennik zdarzeń w sekcji Narzędzia administracyjne.
2.5. Z wiersza polecenia lub PowerShell
Jeśli wolisz narzędzia tekstowe, uruchom PowerShell lub Wiersz polecenia (najlepiej jako administrator), a następnie wpisz komendę:
eventvwr.msc
Dzięki PowerShell/CMD możesz też odczytywać i filtrować logi bezpośrednio z konsoli (o tym dalej).
3. Podstawowy układ podglądu zdarzeń – co gdzie jest?
Po uruchomieniu Podglądu zdarzeń zobaczysz trzy główne części okna:
- Lewy panel (drzewo logów) – zawiera główne gałęzie:
- Dzienniki systemu Windows:
- Aplikacja (Application),
- Zabezpieczenia (Security),
- Instalacja (Setup),
- System (System),
- Forwarded Events.
- Dzienniki aplikacji i usług – logi konkretnych komponentów i aplikacji (np. Windows Defender, SENSE, WindowsUpdate).
- Dzienniki systemu Windows:
- Środkowy panel – lista zdarzeń wraz z kolumnami takimi jak: Poziom, Data i godzina, Źródło, Identyfikator zdarzenia (Event ID), Kategoria zadań i inne;
- Dolny panel – szczegóły wybranego zdarzenia z dwiema zakładkami: Ogólne (opis) i Szczegóły (widok XML).
4. Najważniejsze rodzaje dzienników z punktu widzenia użytkownika internetu
W praktyce najczęściej będziesz zaglądać do kilku kluczowych logów:
4.1. System (System)
W tym dzienniku znajdziesz wpisy dotyczące działania systemu i sterowników, w tym sieci. Najważniejsze obszary:
- problemy z kartą sieciową, sterownikami, DNS i DHCP,
- błędy przy starcie usług sieciowych,
- błędy sprzętowe i sterowniki wpływające na stabilność połączenia,
- nagłe restarty i błędy krytyczne systemu.
Sprawdź go, gdy pojawiają się: zrywanie połączenia z internetem, brak sieci, problemy z Wi‑Fi („Połączenie ograniczone”), nagłe restarty.
4.2. Aplikacja (Application)
Ten dziennik gromadzi informacje i błędy aplikacji. Typowe wpisy to:
- błędy przeglądarek (Chrome, Edge, Firefox),
- błędy programów, gier, komunikatorów i aplikacji internetowych,
- błędy środowisk .NET i bibliotek Visual C++.
Sprawdź go, gdy występują: wyłączanie się przeglądarki, zamykanie się gier online, problemy z programami korzystającymi z sieci.
4.3. Zabezpieczenia (Security)
Dziennik audytowy związany z bezpieczeństwem. Znajdziesz tu m.in.:
- logowania udane i nieudane,
- próby podniesienia uprawnień,
- wpisy dotyczące polityk bezpieczeństwa i audytu.
Przydaje się do: weryfikacji podejrzanych logowań na konto oraz wstępnej analizy incydentów bezpieczeństwa.
4.4. Dzienniki aplikacji i usług – np. Microsoft-Windows-SENSE/Operational
To logi specjalistyczne. Należą do nich m.in. Microsoft-Windows-SENSE/Operational – logi związane z Defender for Endpoint, a także logi zapory, modułów bezpieczeństwa i wybranych komponentów systemowych.
Aby znaleźć log Defender for Endpoint:
- Otwórz Podgląd zdarzeń.
- Rozwiń: Dzienniki aplikacji i usług → Microsoft → Windows → SENSE → Operational.
- Ewentualnie wybierz go z sekcji Podsumowanie dziennika (jeśli jest tam wyświetlany).
5. Jak czytać wpisy w dzienniku zdarzeń (poziomy, ID, źródła)
Każde zdarzenie ma kilka kluczowych parametrów, które pomagają zrozumieć, co się stało.
5.1. Poziom (Level)
Najważniejsze poziomy to:
- Błąd (Error) – coś nie zadziałało i mogło doprowadzić do problemu (np. utrata połączenia, awaria aplikacji);
- Ostrzeżenie (Warning) – potencjalny problem, który może mieć konsekwencje, ale nie musi;
- Informacje (Information) – zwykłe komunikaty o działaniu systemu (uruchomienie usługi, logowanie itp.).
Przy diagnozie problemów w pierwszej kolejności filtruj Błędy i Ostrzeżenia.
5.2. Źródło (Source)
Źródło wskazuje komponent/system/aplikację, która zgłosiła zdarzenie. Przykłady:
- Dhcp-Client – klient DHCP (pobieranie adresu IP);
- DNS Client Events – zdarzenia klienta DNS (rozwiązywanie nazw);
- Tcpip – stos TCP/IP;
- Application Error – ogólny błąd aplikacji;
- Service Control Manager – problemy z usługami systemowymi.
Znając źródło, szukaj w sieci fraz typu:
Windows 11 Event ID 1000 Application Error
Dhcp-Client Event ID 1001
5.3. Identyfikator zdarzenia (Event ID)
Event ID to numer nadany konkretnemu typowi zdarzenia. Przykłady:
- 1000 (Application Error) – aplikacja przestała odpowiadać lub zakończyła się z błędem;
- 1014 (DNS Client) – problem z rozwiązaniem nazwy DNS;
- 41 (Kernel‑Power) – nieoczekiwane wyłączenie lub restart systemu.
Połączenie „Event ID + źródło” daje precyzyjny trop do wyszukiwania rozwiązań.
5.4. Szczegóły zdarzenia
Po kliknięciu konkretnego wpisu przejrzyj obie zakładki:
W zakładce Ogólne znajdziesz m.in.:
- opis zdarzenia,
- plik/ścieżkę, której dotyczy problem,
- często adres serwera (np. DNS) lub nazwę hosta.
W zakładce Szczegóły (XML) zobaczysz pełne parametry zdarzenia – przydatne w zaawansowanej analizie i tworzeniu filtrów.
6. Jak wyszukiwać i filtrować błędy – praktyczna instrukcja
Gdy coś nie działa (np. internet, przeglądarka, gra), logi szybko rosną. Filtrowanie pozwala błyskawicznie wyłowić najważniejsze wpisy.
6.1. Filtrowanie wg poziomu (tylko błędy/ostrzeżenia)
- Wybierz interesujący cię dziennik, np. System.
- W panelu Akcje kliknij Filtruj bieżący dziennik….
- W oknie Filtr zdarzeń zaznacz poziomy: Błąd oraz Ostrzeżenie, a następnie kliknij OK.
Teraz zobaczysz tylko błędy i ostrzeżenia – dużo łatwiej je analizować.
6.2. Filtrowanie wg przedziału czasowego
Jeśli problem wystąpił np. „dzisiaj około 19:30”, zawęź logi do tego okresu:
- Ponownie wybierz Filtruj bieżący dziennik….
- Ustaw zakres w polu Zdarzenia z ostatniego… (np. „24 godziny”) lub użyj opcji Dostosuj…, aby podać dokładną datę/godzinę.
- Połącz to z filtrem na poziomy Błąd i Ostrzeżenie.
6.3. Wyszukiwanie konkretnych słów (np. nazwy aplikacji, pliku, serwera)
- Zaznacz dziennik (np. Aplikacja).
- Naciśnij Ctrl+F lub w panelu Akcje kliknij Znajdź….
- Wpisz jeden z poniższych fragmentów i przeglądaj wyniki.
Przykładowe frazy do wyszukania:
- nazwę EXE:
chrome.exe,firefox.exe,msedge.exe, - fragment domeny:
youtube.com, - nazwę błędu/komponentu:
DNS,Tcpip,Application Error.
7. Przykłady analizy typowych problemów (z punktu widzenia użytkownika internetu)
7.1. Internet co chwilę zrywa połączenie
- Otwórz Dziennik: System.
- Przefiltruj Błędy i Ostrzeżenia z ostatnich kilku godzin.
- Skup się na źródłach typowych dla sieci.
Szukaj w szczególności następujących źródeł:
- Dhcp-Client – problemy z pobieraniem adresu IP;
- DNS Client Events – problemy z serwerami DNS;
- Netwtw lub WLAN‑AutoConfig – problemy z Wi‑Fi.
- Kliknij konkretny błąd i odczytaj szczegóły w zakładce Ogólne – zwróć uwagę na adres serwera DNS i ewentualną informację o utracie łączności z routerem.
- Wpisz w wyszukiwarkę frazę:
Windows 11 Event ID [numer] [źródło], aby znaleźć typowe przyczyny i rozwiązania.
7.2. Przeglądarka często się wyłącza lub zawiesza
- Wejdź do dziennika Aplikacja.
- Przefiltruj Błędy.
- Wyszukaj (Ctrl+F) nazwę pliku EXE przeglądarki, np.
chrome.exe,msedge.exe,firefox.exe. - Zwróć uwagę na Event ID 1000 – Application Error oraz źródło Application Error lub konkretną bibliotekę DLL.
- Sprawdź, czy błąd występuje regularnie i czy łączy się z tą samą biblioteką – może to wskazywać na problem z rozszerzeniem, wtyczką lub sterownikiem.
7.3. Komputer nagle się restartuje / „niebieski ekran”
- Otwórz Dziennik: System i przefiltruj Błędy.
- Szukaj zdarzeń o poziomie Krytyczny, zwłaszcza Kernel‑Power (Event ID 41), a także błędów sterowników/urządzeń.
- Porównaj czas wystąpienia błędu z rzeczywistym momentem restartu.
8. Zapisywanie, udostępnianie i wczytywanie logów
Jeżeli chcesz wysłać logi np. do działu IT, na forum czy do serwisu, skorzystaj z poniższych opcji.
8.1. Zapisywanie dziennika do pliku
- Kliknij prawym przyciskiem nazwę dziennika (np. System).
- Wybierz Zapisz wszystkie zdarzenia jako….
- Ustal lokalizację i nazwę pliku (domyślnie format
.evtx). - Zapisz plik i wyślij go wybranym kanałem (mail, komunikator, system zgłoszeń).
8.2. Otwieranie zapisanego dziennika
- Otwórz Podgląd zdarzeń.
- W menu wybierz Akcja → Otwórz zapisany dziennik….
- Wskaż zapisany plik
.evtxi zatwierdź. - Log załaduje się jako osobna pozycja w drzewie – możesz go normalnie analizować.
8.3. „Zapisz i wyczyść” – do archiwizacji
Podczas czyszczenia logów masz do wyboru: Zapisz i wyczyść (zachowuje kopię przed usunięciem) lub Wyczyść (usuwa wpisy bez tworzenia kopii).
9. Czyszczenie dzienników zdarzeń (GUI i konsola)
Duża liczba logów może spowalniać przeglądanie. Warto okresowo je czyścić – szczególnie po rozwiązaniu problemu.
9.1. Czyszczenie z poziomu Podglądu zdarzeń (GUI)
- Kliknij prawym przyciskiem myszy wybrany dziennik (np. System).
- Wybierz Wyczyść dziennik.
- Wybierz jedną z opcji: Zapisz i wyczyść lub Wyczyść.
9.2. Czyszczenie z wiersza polecenia/PowerShell – pojedynczy log
- Otwórz CMD lub PowerShell jako administrator.
- Aby wyświetlić listę wszystkich dzienników, wpisz komendę:
wevtutil el
- Aby wyczyścić konkretny dziennik, np. System, użyj:
wevtutil cl System
Uwaga: czyszczenie logów bezpieczeństwa jest samo w sobie logowane (Event ID 1102 w Security).
9.3. Czyszczenie wszystkich logów naraz (zaawansowane)
Możesz wyczyścić wszystkie logi jedną komendą w CMD (administrator):
for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"
Powyższa pętla pobiera listę wszystkich logów (wevtutil el) i po kolei je czyści (wevtutil cl). Używaj świadomie – po tej operacji stracisz historyczne wpisy.
10. Analiza logów w PowerShell – dla bardziej zaawansowanych
Jeśli chcesz automatyzować analizę lub wyciągać konkretne zdarzenia, poznaj cmdlet Get-WinEvent.
Wyświetlenie ostatnich 20 błędów z dziennika System:
Get-WinEvent -LogName System -MaxEvents 20 | Where-Object {$_.LevelDisplayName -eq "Error"}
Lista 5 najnowszych logowań (Event ID 4624) z dziennika Security:
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624} -MaxEvents 5 | Format-List
To szczególnie przydatne administratorom, specjalistom bezpieczeństwa i osobom analizującym logi zdalnie.
11. Jak mądrze korzystać z dziennika zdarzeń – dobre praktyki
Poniższe zasady ułatwią skuteczną diagnozę i współpracę z pomocą techniczną:
- Zawsze zapisuj logi przed czyszczeniem – mogą się przydać przy późniejszej analizie;
- Dokładnie porównuj czas zdarzeń – szukaj wpisów z momentu wystąpienia problemu;
- Łącz informacje: poziom + źródło + Event ID – to klucz do trafnych wyników wyszukiwania i diagnozy;
- Nie panikuj przy pojedynczych ostrzeżeniach – wiele z nich jest normalne i nieszkodliwe;
- Przy problemach sieciowych dołącz eksport logów System i Aplikacja – znacząco to ułatwia zdalną pomoc.








