直接打开事件查看器定位系统异常:按Win+R输入eventvwr.msc,展开Windows日志→系统,用错误/警告级别、故障前后5~10分钟时间窗及事件ID 41,6008,1001,7031,153,13筛选;重点分析ID 1001(BugCheck蓝屏代码)和ID 41(Kernel-Power非正常关机),结合来源字段(如Disk、WHEA-Logger、nvlddmkm等)判断硬件或驱动问题,并可导出.evtx或PowerShell导出CSV进一步分析。

直接打开事件查看器,聚焦“系统”日志,用关键事件ID、故障时间窗和来源三重筛选,再盯紧错误描述里的具体模块和代码,就能快速定位大多数系统异常。
最快打开并直达系统日志
按 Win + R,输入 eventvwr.msc(无空格、无引号),回车。界面加载后,左侧依次展开:Windows 日志 → 系统。右侧默认按时间倒序排列,最新条目在最上方;红色图标是错误,黄色是警告。
精准筛选真正相关的错误
右键“系统”日志 → “筛选当前日志”,设置三项:
- 勾选“错误”和“警告”级别——很多崩溃前有磁盘预警、服务超时等黄标信号
- 填入故障发生前后各 5~10 分钟 的时间范围,避开历史噪音
- 在“包括事件ID”栏输入:41,6008,1001,7031,153,13(英文逗号分隔)
对应含义:非正常重启、意外断电、蓝屏记录、服务崩溃、磁盘硬件警告、硬件错误
从关键事件里挖出故障根源
筛选后优先查看以下两类事件:
- ID 1001,来源 BugCheck:双击 → 切到“详细信息”选项卡 → 查第一个值,即蓝屏代码(如 0x0000003B);第四个值通常是问题驱动(如 atikmdag.sys)
- ID 41,来源 Kernel-Power:说明系统未正常关机,常伴随蓝屏或硬重启;确认发生时间是否与你记得的崩溃时刻一致,它是关键时间锚点
- 若“常规”选项卡末尾出现 Faulting module: 字样,后面那个文件名大概率就是肇事模块
结合来源字段判断问题类型
同一事件ID,在不同“来源”下代表完全不同的问题方向:
- Kernel-Power → 电源管理异常(适配器接触不良、BIOS电源设置冲突)
- Disk / StorPort → 存储链路问题(硬盘SMART预警、NVMe固件bug)
- WHEA-Logger → 硬件错误(CPU过热、内存位错、主板供电不稳)
- nvlddmkm / atikmdag → 显卡驱动异常(多见于游戏、渲染等高负载场景)
- Service Control Manager → 某服务意外终止或启动失败
导出或用 PowerShell 辅助分析
本地看不清或需他人协助时:
- 右键“系统”日志 → “将所有事件另存为” → 保存为 .evtx 格式(保留全部原始结构)
- 管理员身份运行 PowerShell,执行:
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2; StartTime=(Get-Date).AddHours(-24)} | Export-Csv C:\errors.csv -NoTypeInformation - 导出的 CSV 可用 Excel 打开,按“TimeCreated”“EventID”“Message”排序,快速识别规律

















