이벤트 로그 분석: Windows 이벤트 뷰어 필터를 효과적으로 사용하는 방법

Ibenteu Logeu Bunseog Windows Ibenteu Byueo Pilteoleul Hyogwajeog Eulo Sayonghaneun Bangbeob



이 가이드에서는 Windows 이벤트 뷰어를 사용하여 Windows 로그를 보고 다양한 기준에 따라 필터링하는 방법을 보여줍니다.

전제 조건:

이 가이드에 설명된 단계를 수행하려면 다음 구성 요소가 필요합니다.







  • 올바르게 구성된 Windows 10/11 시스템. 테스트하려면 VirtualBox를 사용하여 Windows VM을 설정하는 방법을 확인하세요.
  • 관리자 액세스

Windows의 이벤트 뷰어

기본적으로 다양한 앱(및 OS의 일부)은 드라이버 문제, 보안 업데이트, 하드웨어 오류 등과 같은 특정 활동에 대해 OS에 알림을 보냅니다. 이벤트 뷰어는 이러한 알림을 집계하고 로깅 허브 역할을 하는 전용 앱입니다.



관리자 권한이 있는 이벤트 뷰어는 시스템에서 발생하는 모든 주요 이벤트를 표시할 수 있습니다. 디버깅 목적으로 매우 유용할 수 있습니다.



이벤트 뷰어에는 특정 프로그램에 의해 트리거된 특정 시간의 시스템 활동, 트리거의 심각도 등을 표시할 수 있는 강력한 필터링 기능도 있습니다.





이벤트 뷰어 실행

시작 메뉴에서 '이벤트 뷰어'를 입력합니다.



또는 '실행' 창에서 다음 키워드를 실행하세요.

$ 이벤트

기본 창에는 모든 시스템 활동에 대한 요약이 표시됩니다.

이벤트 뷰어 UI

왼쪽 패널에는 로그가 다양한 카테고리로 정렬되어 있습니다.

예를 들어 Windows 및 Windows 앱별 로그 요약을 보려면 'Windows 로그' 하위 범주를 선택합니다.

모든 Microsoft 제품에서 생성된 로그를 보려면 '응용 프로그램 및 서비스 로그' >> 'Microsoft'로 이동하세요.

로그 보기

다음 예에서는 Windows PowerShell에서 생성된 로그를 살펴보겠습니다. 왼쪽 패널에서 '응용 프로그램 및 서비스 로그' >> 'Windows PowerShell'로 이동합니다.

여기서는 PowerShell에 의해 트리거되는 모든 이벤트를 볼 수 있습니다. 우리의 경우 이벤트 뷰어는 약 10,000개의 PowerShell 이벤트를 기록했습니다. 각 로그는 이벤트를 나타냅니다.

로그를 선택하면 로그 세부정보를 확인할 수 있습니다.

더 자세한 내용을 보려면 '세부 정보' 탭으로 이동하세요.

이벤트 로그 필터링

목적 없이 로그를 탐색하는 대신 이벤트 뷰어를 사용하여 특정 필터를 적용하여 보다 정확한 그림을 얻을 수 있습니다. 하드웨어 문제, 드라이버 문제, 소프트웨어 버그 등 일부 문제를 디버깅하려고 할 때마다 매우 유용할 수 있습니다.

새 필터를 만들려면 오른쪽 패널에서 '사용자 정의 보기 만들기'를 선택하세요.

새 창에서는 다양한 필터를 적용할 수 있습니다.

여기:

  • 기록됨 : 이벤트 뷰어는 운영 체제 설치 이후의 로그를 호스트합니다. 대부분의 상황에서 모든 항목을 검색하는 것은 최적이 아닙니다. 이 필터를 사용하면 검색 범위를 시간별로 제한할 수 있습니다.
  • 이벤트 수준 : 이벤트가 등록될 때마다 심각도 수준이 할당됩니다. 이벤트에는 위험, 오류, 경고, 정보, 상세의 5가지 유형이 있습니다.
  • 로그별 : 트리별로 검색 범위를 제한합니다.
  • 소스별 : 이벤트 트리거 소스별로 검색 범위를 제한합니다. 이벤트 트리거는 OS의 다양한 장치 또는 설치된 프로그램일 수 있습니다.

예를 들어 PowerShell에 의해 트리거되는 모든 이벤트를 나열하기 위한 사용자 지정 보기 양식은 다음과 같습니다.

기본적으로 이벤트 뷰어는 새로 생성된 필터를 사용자 정의 보기로 저장하도록 제안합니다.

결과는 다음과 같아야 합니다.

로그 백업

이벤트 뷰어는 이벤트 로그를 내보낼 수도 있습니다. 나중에 중요한 로그를 디버깅하거나 백업하는 데 유용할 수 있습니다.

이 예에서는 'Windows PowerShell' 로그의 백업을 생성합니다.

왼쪽 패널에서 'Windows PowerShell'을 선택하고 마우스 오른쪽 버튼을 클릭한 다음 '모든 이벤트를 다른 이름으로 저장'을 선택합니다.

백업 파일이 저장된 위치를 선택하라는 메시지가 표시됩니다.

마지막으로 이벤트 뷰어는 추가 디스플레이 정보를 파일과 함께 저장할 것인지 묻습니다. 다른 컴퓨터에서도 로그를 사용할 수 있도록 이를 포함하는 것이 좋습니다. 그러나 백업 목적으로만 파일 크기를 줄이기 위해 이를 피하는 것이 좋습니다.

추가 표시 데이터를 포함하도록 선택한 경우 이벤트 뷰어는 추가 'LocaleMetaData' 디렉터리를 생성합니다.

로그 가져오기

이제 이벤트 로그를 성공적으로 백업하는 방법을 배웠습니다. 이제 필요할 때 가져오는 방법을 배워야 합니다.

이벤트 뷰어 백업 파일에서 로그를 가져오려면 기본 창에서 작업 >> 저장된 로그 열기로 이동하세요.

이제 백업 파일을 찾아보세요.

로그 덤프의 이름과 저장 위치를 ​​결정할 수 있습니다. 기본적으로 이벤트 뷰어는 이를 “저장된 로그” 아래에 넣습니다.

가져온 로그는 '저장된 로그'에서 사용할 수 있습니다.

로그 지우기

이벤트 뷰어는 운영 체제 설치 이후부터 로그를 수집해 왔습니다. 시간이 충분하면 엄청난 수의 로그가 누적됩니다. 이벤트 뷰어를 사용하면 현재 누적된 모든 로그를 지울 수도 있습니다. 그러나 이 작업에는 관리자 권한이 필요할 수 있습니다.

로그를 지우려면 왼쪽 패널에서 하위 카테고리를 선택하고 '로그 지우기'를 선택하세요.

이벤트 뷰어는 로그 지우기를 결정하기 전에 경고를 표시합니다.

결과는 다음과 같아야 합니다.

결론

이 가이드에서는 이벤트 뷰어를 사용하여 Windows 이벤트 로그를 살펴보는 방법을 시연했습니다. 또한 로그 탐색, 사용자 정의 필터 적용, 로그 백업 및 가져오기 등의 방법을 배웠습니다.

즐거운 컴퓨팅!