0

0

Win11系统加密如何查看加密日志_Win11看加密日志法【要点】

蓮花仙者

蓮花仙者

发布时间:2026-01-21 19:15:08

|

293人浏览过

|

来源于php中文网

原创

可通过事件查看器和PowerShell查看Windows 11设备加密或BitLocker日志:一、在事件查看器中筛选“安全”和“系统”日志,按Microsoft-Windows-BitLocker、Winlogon等来源及信息/警告/错误级别过滤;二、用PowerShell执行Get-WinEvent命令精准检索BitLocker、Winlogon(ID 4800/4801)及TPM(ID 500)事件;三、将“安全”与“系统”日志导出为.evtx文件用于离线分析;四、重点关注ID 4800(会话锁定)、4801(会话解锁失败)、260(加密完成)、261(解密完成)、720(TPM所有权清除)等关键事件。

win11系统加密如何查看加密日志_win11看加密日志法【要点】

如果您在Windows 11中启用了设备加密或BitLocker,但不确定其运行状态、密钥使用情况或是否发生解密/加密异常,则可通过系统日志追踪相关事件。以下是查看加密相关日志的具体操作步骤:

一、通过事件查看器定位加密事件日志

Windows将设备加密与BitLocker操作统一记录在“安全”和“系统”日志中,关键事件由Winlogon、BitLocker Drive Preparation Tool、Microsoft-Windows-BitLocker等来源生成,需针对性筛选。

1、按下 Win + R 打开“运行”对话框。

2、输入 eventvwr.msc 并按回车启动事件查看器。

3、在左侧导航栏中展开 Windows 日志,依次点击 安全系统

4、在右侧操作面板中点击 筛选当前日志

5、在筛选窗口中,于“事件来源”下拉菜单中选择 Microsoft-Windows-BitLockerWinlogon;同时勾选 信息警告错误 级别。

6、点击“确定”,列表将仅显示与加密状态变更、密钥保护、TPM验证失败等直接相关的条目。

二、使用PowerShell精准检索加密事件

PowerShell可快速提取指定来源的加密日志条目,避免人工翻阅海量记录,尤其适用于查找密钥备份失败、自动解锁异常或TPM初始化错误等场景。

1、右键点击“开始”按钮,选择 终端(管理员)

2、执行以下命令查看最近10条BitLocker相关事件:
Get-WinEvent -FilterHashtable @{LogName='Security'; ProviderName='Microsoft-Windows-BitLocker'; Level=2,3,4} -MaxEvents 10

3、若需查找设备加密(Device Encryption)启用记录,运行:
Get-WinEvent -FilterHashtable @{LogName='System'; Source='Winlogon'; ID=4800,4801} -MaxEvents 20

4、如遇TPM验证失败导致加密中断,可筛选ID为 500 的事件:
Get-WinEvent -FilterHashtable @{LogName='System'; ProviderName='TPM Base Services'; ID=500}

Viggle AI
Viggle AI

Viggle AI是一个AI驱动的3D动画生成平台,可以帮助用户创建可控角色的3D动画视频。

下载

三、导出加密日志用于离线分析

导出加密日志可保留完整时间戳、事件ID、任务类别及XML详细数据,便于提交给IT支持人员复现问题,或使用第三方工具进行结构化解析。

1、在事件查看器左侧导航树中,右键单击 Windows 日志 > 安全

2、选择 将所有事件另存为

3、在保存窗口中,将文件类型设为 .evtx(推荐),并命名如 BitLocker_Security_Log_20260111.evtx

4、重复步骤1–3,对 系统 日志执行相同导出操作,确保覆盖Winlogon与TPM服务事件。

四、识别关键加密事件ID及其含义

加密过程中的每类行为均对应唯一事件ID,直接反映操作结果。确认这些ID有助于快速判断是配置问题、TPM异常还是密钥同步失败。

1、事件ID 4800:表示用户会话已锁定,可能触发BitLocker自动锁定策略。

2、事件ID 4801:表示用户会话已解锁,若伴随“无法验证恢复密钥”提示,说明自动解锁失败。

3、事件ID 260(来源 Microsoft-Windows-BitLocker):表示驱动器已完成加密,含加密算法与密钥保护方式。

4、事件ID 261:表示驱动器已完成解密,常出现在禁用BitLocker后。

5、事件ID 720:表示BitLocker检测到TPM所有权已被清除,需重新初始化TPM并恢复密钥。

相关专题

更多
pdf怎么转换成xml格式
pdf怎么转换成xml格式

将 pdf 转换为 xml 的方法:1. 使用在线转换器;2. 使用桌面软件(如 adobe acrobat、itext);3. 使用命令行工具(如 pdftoxml)。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1893

2024.04.01

xml怎么变成word
xml怎么变成word

步骤:1. 导入 xml 文件;2. 选择 xml 结构;3. 映射 xml 元素到 word 元素;4. 生成 word 文档。提示:确保 xml 文件结构良好,并预览 word 文档以验证转换是否成功。想了解更多xml的相关内容,可以阅读本专题下面的文章。

2087

2024.08.01

xml是什么格式的文件
xml是什么格式的文件

xml是一种纯文本格式的文件。xml指的是可扩展标记语言,标准通用标记语言的子集,是一种用于标记电子文件使其具有结构性的标记语言。想了解更多相关的内容,可阅读本专题下面的相关文章。

1028

2024.11.28

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

621

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1124

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

795

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

452

2023.08.02

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2349

2023.08.08

AO3中文版入口地址大全
AO3中文版入口地址大全

本专题整合了AO3中文版入口地址大全,阅读专题下面的的文章了解更多详细内容。

1

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 4万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号