Event Viewer (Olay Görüntüleyicisi) , Windows'taki tüm sistem, güvenlik, uygulama ve hizmet loglarını görüntülemek için kullanılan araçtır. Log analizi ve incident response için kritik öneme sahiptir.
Başlat → Event Viewer
veya eventvwr.msc
Ana Kategoriler:
- Windows Logs
- Application (Uygulama hataları)
- Security (Güvenlik olayları)
- System (Sistem hataları)
- Setup (Kurulum logları)
- Forwarded Events
- Applications and Services Logs
# En son 20 Event
Get-EventLog -LogName System -Newest 20
Get-EventLog -LogName Security -Newest 20
# Belirli bir türdeki event'ler
Get-EventLog -LogName System -EntryType Error -Newest 20
Get-EventLog -LogName System -EntryType Warning -Newest 20
# Tarihe göre filtreleme
Get-EventLog -LogName System -After (Get-Date).AddDays(-1)
# Event ID ile filtreleme
Get-EventLog -LogName Security -InstanceId 4624 # Başarılı login
Get-EventLog -LogName Security -InstanceId 4625 # Başarısız login
# Get-WinEvent (Daha gelişmiş)
Get-WinEvent -LogName Security -MaxEvents 10
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime=(Get-Date).AddHours(-24)}
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4624 and TimeCreated[timediff(@SystemTime) <= 86400000]]]"
Event Viewer'da:
1. İlgili log kategorisini seç
2. Sağ tık → Filter Current Log
3. Kriterleri belirle:
- Tarih aralığı
- Event ID
- Entry Type (Error, Warning, Information)
- User
- Computer
# Başarısız login'leri bul
Get-EventLog -LogName Security -InstanceId 4625 -Newest 100
# Admin login'leri bul
Get-EventLog -LogName Security -InstanceId 4672 -Newest 100
# Servis kurulumlarını bul
Get-EventLog -LogName System -InstanceId 7045 -Newest 100
# Tüm hataları bul
Get-EventLog -LogName System -EntryType Error -Newest 100
# Son 24 saatteki şifre değişiklikleri
Get-EventLog -LogName Security -After (Get-Date).AddDays(-1) | Where-Object {$_.EventID -in 4723, 4724}
$query = @'
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624) and TimeCreated[timediff(@SystemTime) <= 86400000]]]
</Select>
</Query>
</QueryList>
'@
Get-WinEvent -FilterXml $query
Event Viewer Arayüzü
textBaşlat → Event Viewer
veya eventvwr.msc
Ana Kategoriler:
- Windows Logs
- Application (Uygulama hataları)
- Security (Güvenlik olayları)
- System (Sistem hataları)
- Setup (Kurulum logları)
- Forwarded Events
- Applications and Services Logs
Event Viewer PowerShell ile Log Analizi
powershell# En son 20 Event
Get-EventLog -LogName System -Newest 20
Get-EventLog -LogName Security -Newest 20
# Belirli bir türdeki event'ler
Get-EventLog -LogName System -EntryType Error -Newest 20
Get-EventLog -LogName System -EntryType Warning -Newest 20
# Tarihe göre filtreleme
Get-EventLog -LogName System -After (Get-Date).AddDays(-1)
# Event ID ile filtreleme
Get-EventLog -LogName Security -InstanceId 4624 # Başarılı login
Get-EventLog -LogName Security -InstanceId 4625 # Başarısız login
# Get-WinEvent (Daha gelişmiş)
Get-WinEvent -LogName Security -MaxEvents 10
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime=(Get-Date).AddHours(-24)}
Get-WinEvent -LogName Security -FilterXPath "*[System[EventID=4624 and TimeCreated[timediff(@SystemTime) <= 86400000]]]"
Event Viewer GUI Filtreleme
textEvent Viewer'da:
1. İlgili log kategorisini seç
2. Sağ tık → Filter Current Log
3. Kriterleri belirle:
- Tarih aralığı
- Event ID
- Entry Type (Error, Warning, Information)
- User
- Computer
Kritik Event ID'ler (Güvenlik)
| Event ID | Açıklama |
|---|---|
| 4624 | Başarılı login |
| 4625 | Başarısız login |
| 4634 | Logoff |
| 4648 | Farklı kimlik bilgisi ile login |
| 4672 | Administrator login |
| 4698 | Scheduled task oluşturuldu |
| 4700 | IPsec başlatıldı |
| 4720 | Kullanıcı oluşturuldu |
| 4726 | Kullanıcı silindi |
| 4732 | Kullanıcı gruba eklendi |
| 4798 | Kullanıcı yetki değişikliği |
| 5140 | Ağ paylaşımı açıldı |
| 5145 | Ağ paylaşımı kapatıldı |
| 7045 | Servis kuruldu |
Event Viewer Log Örnekleri
powershell# Başarısız login'leri bul
Get-EventLog -LogName Security -InstanceId 4625 -Newest 100
# Admin login'leri bul
Get-EventLog -LogName Security -InstanceId 4672 -Newest 100
# Servis kurulumlarını bul
Get-EventLog -LogName System -InstanceId 7045 -Newest 100
# Tüm hataları bul
Get-EventLog -LogName System -EntryType Error -Newest 100
# Son 24 saatteki şifre değişiklikleri
Get-EventLog -LogName Security -After (Get-Date).AddDays(-1) | Where-Object {$_.EventID -in 4723, 4724}
Event Viewer İleri Seviye (XML Sorgusu)
powershell$query = @'
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624) and TimeCreated[timediff(@SystemTime) <= 86400000]]]
</Select>
</Query>
</QueryList>
'@
Get-WinEvent -FilterXml $query
🔒 Bu içeriği görmek için giriş yapın