You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows下如何排查长期运行程序是自动关闭还是被手动终止?

Windows 10程序异常退出排查指南

一、对应Linux系统/定时任务日志的Windows日志位置及查看方式

Windows没有直接对应/var/log/messages或/var/log/cron的单一日志文件,但可通过事件查看器获取等效信息:

  • 打开事件查看器:按下Win+R,输入eventvwr.msc回车启动
  • 系统级日志(对应/var/log/messages):定位到Windows日志 > 系统,这里记录系统服务启停、硬件故障、系统进程异常等全局事件
  • 应用程序日志:定位到Windows日志 > 应用程序,记录程序主动上报的运行、错误、退出事件,是排查程序自身问题的核心入口
  • 定时任务日志(对应/var/log/cron):如果你的程序通过Windows任务计划启动,日志在应用程序和服务日志 > Microsoft > Windows > TaskScheduler > Operational,这里会详细记录任务的启动、执行、终止状态及原因

二、程序崩溃转储文件(对应Linux coredump)

Windows提供两种崩溃转储机制:

1. 系统全局转储

  • 默认开启小型转储,存储路径为C:\Windows\Minidump
  • 调整转储设置:右键「此电脑」→「属性」→「高级系统设置」→「启动和故障恢复」→「设置」,可修改转储类型(小型、核心、完全转储)及存储路径

2. 程序级手动转储

  • 任务管理器转储:若程序崩溃后进程仍存在,右键任务管理器中的目标进程→「创建转储文件」,文件默认存于C:\Users\<当前用户名>\AppData\Local\Temp
  • 调试工具捕获:使用WinDbg等调试工具,可配置自动捕获程序崩溃时的完整转储

三、排查是否为手动关闭程序

要举证是否有人手动终止程序,重点查看以下日志:

  • 应用程序日志:部分程序在被手动关闭时会上报正常退出事件,可根据程序名称筛选相关条目
  • 系统进程终止日志:若通过任务管理器强制结束进程,可在Windows日志 > 系统中查找Process Exit相关事件,或通过事件ID筛选:
    • 事件ID 4688:进程创建记录
    • 事件ID 4689:进程终止记录(需提前开启进程审核策略)
  • 登录/操作痕迹:在Windows日志 > 安全中查看:
    • 事件ID 4624:用户登录成功记录
    • 事件ID 4634:用户注销记录
      结合程序退出的时间点,可排查该时段内的登录用户及操作行为

内容的提问来源于stack exchange,提问作者f1msch

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 16:52:13