可通过任务视图、Prefetch文件夹、事件查看器、Jump List和Recent目录五种系统内置方法追溯电脑近期运行的程序与操作:一、任务视图显示最近应用及文档;二、Prefetch文件名标识已运行.exe程序;三、事件查看器筛选ID 100日志获启动路径;四、Jump List右键查看高频文件;五、shell:recent访问所有打开过的文件快捷方式。

如果您希望了解电脑近期运行过哪些程序或执行过哪些操作,可通过系统内置的日志与缓存机制进行追溯。以下是几种可直接验证、无需第三方工具的查询方法:
一、通过任务视图查看最近使用的软件和文件
Windows 10/11 的任务视图会自动记录用户最近切换过的应用窗口及打开的文档,该记录实时生成且无需额外配置。
1、点击任务栏最左侧的任务视图按钮(两个重叠矩形图标),或按快捷键 Win + Tab。
2、在展开的界面中,向下滑动查看“最近使用的项目”区域。
3、其中显示的每个应用图标下方附有时间戳,部分应用(如Word、Excel、Edge)还会列出最近打开的3–5个文档名称。
二、检查Prefetch文件夹识别已运行程序
Prefetch 是 Windows 系统为加速程序启动而缓存的预读信息,其文件名包含程序主执行文件名及哈希标识,可准确反映近期内实际运行过的.exe程序。
1、按下 Win + R 打开“运行”对话框,输入 C:\Windows\Prefetch 并回车。
2、在打开的文件夹中,按修改日期排序(右键空白处 → “排序方式” → “修改日期”)。
3、观察文件名前缀,例如 WINWORD.EXE-8A2F1B3C.pf 表示 Microsoft Word 曾运行;chrome.exe-4D9E7C2A.pf 表示 Chrome 浏览器曾启动。
4、双击任一 .pf 文件会提示“无法打开”,但仅需查看文件名即可确认程序身份,无需解码或安装解析工具。
三、使用事件查看器筛选应用程序启动日志
Windows 应用程序日志中包含服务与进程启动事件(事件ID 100),启用详细跟踪后可捕获具体exe路径与启动时间。
1、按 Win + R,输入 eventvwr.msc 并回车,打开事件查看器。
2、依次展开左侧树状菜单:应用程序和服务日志 → Microsoft → Windows → AppHost → Operational。
3、若该路径下无日志,尝试切换至:Windows 日志 → 应用程序,右键“应用程序” → “筛选当前日志”。
4、在“事件ID”栏输入 100,勾选“信息”级别,点击确定。
5、列表中每条事件的“详细信息”选项卡内,查找 "ProcessName" 字段,其值即为被启动的完整程序路径(如 C:\Program Files\7-Zip\7zG.exe)。
四、调取Jump List跳转列表获取高频操作痕迹
Jump List 是 Windows 为常用应用维护的右键菜单历史,存储于用户配置文件中,包含最近打开的文件、常用操作项及时间戳,适用于Office、浏览器、资源管理器等支持该功能的应用。
1、在任务栏找到任意已固定或最近运行过的应用图标(如Chrome、File Explorer、Outlook)。
2、右键单击该图标,展开菜单。
3、在顶部“最近”或“跳转列表”区域,查看列出的最多10个最近访问的文件或位置,每项右侧标注有相对时间(如“2小时前”、“昨天”)。
4、若未显示,需确认系统设置已启用:进入“设置 → 个性化 → 开始”,确保开启“在开始菜单中显示推荐的文件、文件资源管理器中的最新文件,以及跳转列表中的项”。
五、访问Recent目录定位所有打开过的文件与文件夹
Windows 在用户配置中维护一个 Recent 目录,其中存放.lnk快捷方式,指向用户曾通过双击、打开对话框、拖入等方式访问过的任意本地文件或文件夹。
1、按 Win + R,输入 shell:recent 并回车,直接打开 Recent 文件夹。
2、文件夹内所有 .lnk 文件均按最后访问时间排序(默认视图),可右键任一快捷方式 → “属性” → 查看“常规”选项卡中的“访问时间”。
3、双击任一 .lnk 文件将尝试打开原始目标;若原文件已被移动或删除,系统会提示“找不到项目”,此时仍可通过属性中“目标”字段反推原始路径。










