Windows Event Viewer ile Sistem Loglarını Yorumlama

Windows Event Viewer ile Sistem Loglarını Yorumlama
Yazı Özetini Göster

Windows Event Viewer ile Sistem Loglarını Yorumlama

Windows Event Viewer (Olay Görüntüleyicisi), işletim sisteminde gerçekleşen tüm olayları kaydeden merkezi bir günlükleme aracıdır. Sistem yöneticileri, performans sorunlarını teşhis etmek, güvenlik olaylarını izlemek ve servis hatalarını analiz etmek için Event Viewer loglarını düzenli olarak incelemelidir. Bu rehberde, Event Viewer yapılarını, önemli log kategorilerini ve olayları doğru yorumlama tekniklerini adım adım ele alıyoruz.

Event Viewer Nedir?

Event Viewer, Windows işletim sisteminde oluşan olayları kayıt altına alan bir günlük (log) izleme sistemidir. Her olay, belirli bir Event ID, kategori ve kaynak ile ilişkilendirilir. Bu loglar sistemin davranışlarını anlamada kritik öneme sahiptir.

Event Viewer’a Nasıl Erişilir?

  1. Win + R tuşlarına basın.
  2. eventvwr.msc yazın ve Enter’a basın.
  3. Event Viewer penceresi açılacaktır.

Event Viewer Log Kategorileri

  • Application: Uygulama logları (örneğin SQL, IIS, .NET uygulamaları).
  • System: İşletim sistemi ve sürücü olayları.
  • Security: Giriş/çıkış denemeleri, erişim kontrolleri (Audit Success/Failure).
  • Setup: Kurulum ve Windows Update logları.
  • Forwarded Events: Diğer makinelerden yönlendirilen loglar.

Event Log Seviyeleri

  • Information: Başarılı işlemler (ör. servis başlatıldı).
  • Warning: Potansiyel sorun uyarısı (ör. disk alanı azalıyor).
  • Error: Kritik hata veya başarısız işlem.
  • Critical: Sistem stabilitesini etkileyen hata.
  • Audit Success/Failure: Güvenlik olayları (ör. başarılı/başarısız giriş).

Olay Yapısı

Her log girdisi aşağıdaki temel bileşenleri içerir:

  • Event ID: Olayın türünü belirler.
  • Source: Olayı oluşturan servis veya uygulama.
  • Level: Olayın önem seviyesi.
  • Date and Time: Olay zamanı.
  • Description: Detaylı açıklama.

Örnek Kayıt (System Log)

Log Name: System
Source: Service Control Manager
Event ID: 7001
Level: Error
Description: The DHCP Client service depends on the NetIO Legacy TDI Support Driver service which failed to start.

Yaygın Event ID’ler ve Anlamları

Event ID Kaynak Açıklama
41 Kernel-Power Beklenmedik sistem yeniden başlatması (güç kesintisi veya donma).
1000 Application Error Bir uygulama çöktü.
4625 Security Başarısız oturum açma girişimi.
7036 Service Control Manager Bir hizmet başlatıldı veya durduruldu.
6008 EventLog Beklenmedik sistem kapanması.

Filtreleme ve Arama

Event Viewer’da belirli olaylara hızlıca ulaşmak için filtreleme kullanabilirsiniz:

  1. Sağ tıklayın → Filter Current Log.
  2. Belirli Event ID veya Source değerlerini girin.
  3. Tarih veya kullanıcı bazlı filtreler de ekleyebilirsiniz.

PowerShell ile Olay Arama

Get-WinEvent -LogName System -MaxEvents 10
Get-WinEvent -FilterHashtable @{LogName="Security"; ID=4625}

Log Analizi ve Raporlama

  • Event Viewer → Custom Views: Belirli olay türlerini gruplamak için özel görünüm oluşturabilirsiniz.
  • Task Scheduler Entegrasyonu: Belirli olay gerçekleştiğinde otomatik e-posta veya betik çalıştırabilirsiniz.
  • Export: Logları .evtx veya .csv formatında dışa aktarabilirsiniz.

Merkezi Log Yönetimi (Event Forwarding)

Birden fazla Windows Server’ı yöneten kurumlarda, logların merkezi bir sunucuya yönlendirilmesi önerilir:

wecutil qc
winrm quickconfig

Bu komutlar, “Windows Event Collector” hizmetini yapılandırır ve istemcilerden gelen logları toplamaya başlar.

Güvenlik Olaylarını Yorumlama

Security logları, kullanıcı aktivitelerini analiz etmek için kritik öneme sahiptir:

  • 4624: Başarılı oturum açma.
  • 4625: Başarısız oturum açma.
  • 4720: Yeni kullanıcı oluşturuldu.
  • 4732: Kullanıcı güvenlik grubuna eklendi.

Performans ve Servis İzleme

“System” logları, disk, ağ ve servis hatalarını gösterir. Özellikle Event ID 7, 9, 51 gibi disk hataları donanım arızasına işaret edebilir. Bu tür olaylarda donanım testi veya sürücü güncellemesi yapılmalıdır.

Otomatik Log Temizleme ve Arşivleme

wevtutil cl System
wevtutil epl Application C:\Logs\ApplicationBackup.evtx

Bu komutlar logları temizler veya dışa aktarır. Düzenli arşivleme, performansın korunması için önemlidir.

Sonuç

Windows Event Viewer, sistem yöneticileri için en güçlü tanı ve izleme araçlarından biridir. Olay kimliklerini (Event ID) doğru yorumlamak, hataların kök nedenine ulaşmayı ve güvenlik açıklarını tespit etmeyi kolaylaştırır. Log analizini otomatikleştirmek ve merkezi izleme sistemi kurmak için HostLigo’nun Windows VDS çözümleri, profesyonel log toplama altyapılarıyla tam uyumludur.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar