Как удалить запись журнала Windows 7
Обновлено: 21.11.2024
Беспокоитесь о конфиденциальности или не хватает места? Мы покажем вам, как удалить файлы журнала Windows как с помощью приложения просмотра событий, так и с помощью команды просмотра событий.
Многие этого не осознают, но Windows 10 ведет учет практически всех важных событий, которые вы совершаете. Полученные в результате файлы журналов Windows чрезвычайно полезны при устранении неполадок, но занимают много места и могут вызвать у пользователей чувство беспокойства. В результате многим из вас будет интересно, где что хранится и как очистить журнал событий Windows.
Что хранится в журнале событий?
Журнал событий доступен через средство просмотра событий Windows. Впервые он был представлен еще в 1993 году. Администраторы могут использовать его для просмотра действий в пяти категориях: приложение, безопасность, установка, система и перенаправленные события.
Например, он покажет все недавно установленные обновления и коды ошибок, если они не были выполнены успешно. Администраторы также могут видеть установленные приложения и оповещения Office, такие как «Хотите сохранить изменения в x.docx?».
Несмотря на это, в журнале событий Windows обычно не хранится много личной информации. Например, он не будет отображать текст с веб-страниц или документов, записывать щелчки мыши или делать снимки экрана вашего ПК. Кроме того, из-за огромного количества журналов администратору будет сложно заметить то, что он специально не ищет. Однако если журналы событий попадут в чужие руки, их можно будет использовать для анализа поведения пользователей, что в дальнейшем может быть использовано для организации атаки.
Несмотря на это, основная причина, по которой вы можете захотеть удалить или очистить файлы журналов, – это необходимость обслуживания. Это не только освободит место на жестком диске, но и позволит Windows быстрее сохранять файлы в будущем. В результате, если вы заметили, что журнал событий очищается, это может быть не пользователь, пытающийся что-то скрыть.
Какими бы ни были ваши причины, мы собираемся показать вам, как очистить файл журнала Windows с помощью программы просмотра событий и команды просмотра событий в PowerShell.
Как очистить файл журнала Windows с помощью приложения для просмотра событий
В Windows 10 вы можете удалять журналы событий удобным для пользователя способом с помощью приложения "Просмотр событий", но это лучше всего подходит для отдельных событий.
Нажмите клавишу Windows и введите «Просмотр событий». Нажмите на первый результат в разделе «Лучшее соответствие».
Вы можете очистить несколько журналов одновременно, выбрав их с помощью Shift + щелчок.
Помимо средства просмотра событий сохраняются журналы приложений и служб. Вы можете найти их под заголовком «Журналы приложений и служб». Щелкните тот, который вы хотите удалить, и нажмите «Очистить журнал…».
Как очистить все журналы событий Windows с помощью команды PowerShell
Самый простой способ удалить сразу все файлы журналов Windows — с помощью PowerShell.
Нажмите «Windows + X» и выберите «Windows PowerShell (Admin)».
В окне PowerShell введите Get-EventLog -LogName * | ForEach Это полностью удалит журнал событий Windows 10.
Командлет Remove-EventLog удаляет файл журнала событий с локального или удаленного компьютера и отменяет регистрацию всех его источников событий для журнала. Вы также можете использовать этот командлет для отмены регистрации источников событий без удаления каких-либо журналов событий.
Командлеты, содержащие существительное EventLog, командлеты EventLog, работают только с классическими журналами событий. Чтобы получить события из журналов, использующих технологию журнала событий Windows в Windows Vista и более поздних версиях операционной системы Windows, используйте Get-WinEvent.
Этот командлет может удалять журналы событий операционной системы, что может привести к сбоям приложений и непредвиденному поведению системы.
Примеры
Пример 1. Удаление журнала событий с локального компьютера
Эта команда удаляет журнал событий MyLog с локального компьютера и отменяет регистрацию его источников событий.
Пример 2. Удаление журнала событий с нескольких компьютеров
Эта команда удаляет журналы событий MyLog и TestLog с локального компьютера и удаленных компьютеров Server01 и Server02. Команда также отменяет регистрацию источников событий для этих журналов.
Пример 3. Удаление источника события
Эта команда удаляет источник событий MyApp из журналов на локальном компьютере. Когда команда завершается, программа MyApp не может записывать какие-либо журналы событий.
Пример 4. Удаление журнала событий и подтверждение действия
Эти команды показывают, как составить список журналов событий на компьютере и проверить успешность выполнения команды Remove-EventLog.
Первая команда выводит список журналов событий на локальном компьютере.
Вторая команда удаляет журнал событий ZapLog.
Третья команда снова выводит список журналов событий. Журнал событий ZapLog больше не отображается в списке.
Пример 5. Удаление источника события и подтверждение действия
Эти команды используют командлет Get-WmiObject для получения списка источников событий на локальном компьютере. Вы можете использовать эти команды, чтобы проверить успешность команды или удалить источник события.
Первая команда получает источники событий журнала событий TestLog на локальном компьютере. MyApp является одним из источников.
Вторая команда использует параметр Source командлета Remove-EventLog для удаления источника событий MyApp.
Третья команда идентична первой. Он показывает, что источник событий MyApp был удален.
Параметры
Указывает удаленный компьютер. По умолчанию используется локальный компьютер.
Введите имя NetBIOS, IP-адрес или полное доменное имя удаленного компьютера. Чтобы указать локальный компьютер, введите имя компьютера, точку (.) или localhost.
Этот параметр не зависит от удаленного взаимодействия Windows PowerShell. Вы можете использовать параметр ComputerName команды Remove-EventLog, даже если ваш компьютер не настроен для запуска удаленных команд.
Тип: | String [ ] |
Псевдонимы: | CN td> |
Позиция: | 1 |
Значение по умолчанию: | Нет |
Принимать ввод конвейера: | False |
Допускать подстановочные знаки: | False< /td> |
Запрашивает подтверждение перед запуском командлета.
Тип: | SwitchParameter |
Псевдонимы: | cf |
Позиция: | Имя |
Значение по умолчанию: | False | < /tr>
Принимать ввод конвейера: | False |
Допускать подстановочные знаки: | False |
Тип: | String [ ] |
Псевдонимы: | LN td> |
Позиция: | 0 |
Значение по умолчанию: | Нет |
Принимать ввод конвейера: | False |
Допускать подстановочные знаки: | False< /td> |
Указывает источники событий, регистрацию которых отменяет этот командлет. Введите имена исходных файлов, а не исполняемых файлов, разделенные запятыми.
Тип: | String [ ] |
Псевдонимы: | SRC td> |
Позиция: | Имя |
Значение по умолчанию: | Нет |
Принимать ввод конвейера: | False |
Допускать подстановочные знаки: | False< /td> |
Показывает, что произойдет, если командлет запустится. Командлет не запущен.
Тип: | SwitchParameter |
Псевдонимы: | wi |
Позиция: | Имя |
Значение по умолчанию: | False | < /tr>
Принимать ввод конвейера: | False |
Допускать подстановочные знаки: | False |