full_event_log_view.html说下使用技巧外部机器.evtx的分析用它非常方便,.evtx一般在C:\Windows\System32\winevt\Logs目录,要分析哪台机器的,把日志拿过来...,在FullEventLogView里如下图指定数据源,数据源里的文件后缀用*.evtx图片.png图片.png指定条件分析很方便:图片.png条件维度如下图比较多,时间、事件级别、事件ID、来源、描述等图片....png可以指定条件正向过滤,也可以指定条件反向过滤图片.png图片.png图片.png图片.png扩展:端口耗尽、tcpip相关日志4227,4231,4266开关机相关的事件ID12,13,6005,6006,6008,41,1074...Service1530,1531,1532ProviderName:Windows Error Reporting1001激活相关的事件ID8197,8198,12288,12289这样过滤(一般来说用事件ID过滤效率高,过滤得快,如果用description...里的字符串过滤,效率会差一些,过滤得慢)图片或者图片图片powershell命令过滤日志举例:tcpip来源的日志4227,4231,4266(如过滤到,则需要放大tcp动态端口范围、缩短timewait