Windows Event Viewer ile Sistem Loglarını Yorumlama
Windows Event Viewer ile Sistem Loglarını Yorumlama
Windows Event Viewer (Olay Görüntüleyicisi), işletim sisteminde gerçekleşen tüm olayları kaydeden merkezi bir günlükleme aracıdır. Sistem yöneticileri, performans sorunlarını teşhis etmek, güvenlik olaylarını izlemek ve servis hatalarını analiz etmek için Event Viewer loglarını düzenli olarak incelemelidir. Bu rehberde, Event Viewer yapılarını, önemli log kategorilerini ve olayları doğru yorumlama tekniklerini adım adım ele alıyoruz.
- Event Viewer Nedir?
- Event Viewer’a Nasıl Erişilir?
- Event Viewer Log Kategorileri
- Event Log Seviyeleri
- Olay Yapısı
- Örnek Kayıt (System Log)
- Yaygın Event ID’ler ve Anlamları
- Filtreleme ve Arama
- PowerShell ile Olay Arama
- Log Analizi ve Raporlama
- Merkezi Log Yönetimi (Event Forwarding)
- Güvenlik Olaylarını Yorumlama
- Performans ve Servis İzleme
- Otomatik Log Temizleme ve Arşivleme
- Sonuç
Event Viewer Nedir?
Event Viewer, Windows işletim sisteminde oluşan olayları kayıt altına alan bir günlük (log) izleme sistemidir. Her olay, belirli bir Event ID, kategori ve kaynak ile ilişkilendirilir. Bu loglar sistemin davranışlarını anlamada kritik öneme sahiptir.
Event Viewer’a Nasıl Erişilir?
- Win + R tuşlarına basın.
eventvwr.mscyazın ve Enter’a basın.- Event Viewer penceresi açılacaktır.
Event Viewer Log Kategorileri
- Application: Uygulama logları (örneğin SQL, IIS, .NET uygulamaları).
- System: İşletim sistemi ve sürücü olayları.
- Security: Giriş/çıkış denemeleri, erişim kontrolleri (Audit Success/Failure).
- Setup: Kurulum ve Windows Update logları.
- Forwarded Events: Diğer makinelerden yönlendirilen loglar.
Event Log Seviyeleri
- Information: Başarılı işlemler (ör. servis başlatıldı).
- Warning: Potansiyel sorun uyarısı (ör. disk alanı azalıyor).
- Error: Kritik hata veya başarısız işlem.
- Critical: Sistem stabilitesini etkileyen hata.
- Audit Success/Failure: Güvenlik olayları (ör. başarılı/başarısız giriş).
Olay Yapısı
Her log girdisi aşağıdaki temel bileşenleri içerir:
- Event ID: Olayın türünü belirler.
- Source: Olayı oluşturan servis veya uygulama.
- Level: Olayın önem seviyesi.
- Date and Time: Olay zamanı.
- Description: Detaylı açıklama.
Örnek Kayıt (System Log)
Log Name: System Source: Service Control Manager Event ID: 7001 Level: Error Description: The DHCP Client service depends on the NetIO Legacy TDI Support Driver service which failed to start.
Yaygın Event ID’ler ve Anlamları
| Event ID | Kaynak | Açıklama |
|---|---|---|
| 41 | Kernel-Power | Beklenmedik sistem yeniden başlatması (güç kesintisi veya donma). |
| 1000 | Application Error | Bir uygulama çöktü. |
| 4625 | Security | Başarısız oturum açma girişimi. |
| 7036 | Service Control Manager | Bir hizmet başlatıldı veya durduruldu. |
| 6008 | EventLog | Beklenmedik sistem kapanması. |
Filtreleme ve Arama
Event Viewer’da belirli olaylara hızlıca ulaşmak için filtreleme kullanabilirsiniz:
- Sağ tıklayın → Filter Current Log.
- Belirli Event ID veya Source değerlerini girin.
- Tarih veya kullanıcı bazlı filtreler de ekleyebilirsiniz.
PowerShell ile Olay Arama
Get-WinEvent -LogName System -MaxEvents 10
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625}
Log Analizi ve Raporlama
- Event Viewer → Custom Views: Belirli olay türlerini gruplamak için özel görünüm oluşturabilirsiniz.
- Task Scheduler Entegrasyonu: Belirli olay gerçekleştiğinde otomatik e-posta veya betik çalıştırabilirsiniz.
- Export: Logları .evtx veya .csv formatında dışa aktarabilirsiniz.
Merkezi Log Yönetimi (Event Forwarding)
Birden fazla Windows Server’ı yöneten kurumlarda, logların merkezi bir sunucuya yönlendirilmesi önerilir:
wecutil qc winrm quickconfig
Bu komutlar, “Windows Event Collector” hizmetini yapılandırır ve istemcilerden gelen logları toplamaya başlar.
Güvenlik Olaylarını Yorumlama
Security logları, kullanıcı aktivitelerini analiz etmek için kritik öneme sahiptir:
- 4624: Başarılı oturum açma.
- 4625: Başarısız oturum açma.
- 4720: Yeni kullanıcı oluşturuldu.
- 4732: Kullanıcı güvenlik grubuna eklendi.
Performans ve Servis İzleme
“System” logları, disk, ağ ve servis hatalarını gösterir. Özellikle Event ID 7, 9, 51 gibi disk hataları donanım arızasına işaret edebilir. Bu tür olaylarda donanım testi veya sürücü güncellemesi yapılmalıdır.
Otomatik Log Temizleme ve Arşivleme
wevtutil cl System wevtutil epl Application C:\Logs\ApplicationBackup.evtx
Bu komutlar logları temizler veya dışa aktarır. Düzenli arşivleme, performansın korunması için önemlidir.
Sonuç
Windows Event Viewer, sistem yöneticileri için en güçlü tanı ve izleme araçlarından biridir. Olay kimliklerini (Event ID) doğru yorumlamak, hataların kök nedenine ulaşmayı ve güvenlik açıklarını tespit etmeyi kolaylaştırır. Log analizini otomatikleştirmek ve merkezi izleme sistemi kurmak için HostLigo’nun Windows VDS çözümleri, profesyonel log toplama altyapılarıyla tam uyumludur.