You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 11更新后事件查看器无法显示4688事件求助

Windows 11更新后4688事件消失的问题排查

类似问题反馈

不少用户在Windows 11累积更新后遇到过4688(进程创建)事件消失的情况,常见原因包括更新重置了本地安全策略/组审计配置、组件兼容性问题,或是第三方安全软件拦截了事件日志写入。

命令行确认配置步骤

1. 验证进程创建审计策略状态

运行以下命令查看Detailed Tracking分类下的审计设置,确认「进程创建」的成功/失败审计是否已启用:

auditpol /get /category:"Detailed Tracking"

正常输出应显示Process Creation对应的Success和Failure为Enabled。

2. 检查注册表中进程审计细节配置

4688事件的命令行、父进程ID等细节依赖注册表项控制,运行以下命令验证:

# 检查命令行记录是否启用
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\Audit" /v ProcessCreationIncludeCmdLine_Enabled

# 检查父进程ID记录是否启用(可选)
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\Audit" /v ProcessCreationIncludeParentProcessId_Enabled

两项的返回值均应为REG_DWORD 0x1(启用状态)。

3. 确认组策略应用状态(若使用组策略配置)

如果是通过本地组策略或域组策略配置审计,运行以下命令检查策略是否正确应用:

gpresult /r /scope computer

在「计算机设置」的「已应用的组策略对象」中确认包含审计配置的GPO已生效;也可生成详细报告查看:

gpresult /h gp_report.html

打开报告后搜索「审核策略」相关项,确认进程创建审计已启用。

4. 直接查询4688事件是否存在

有时事件查看器的过滤规则可能导致看不到事件,可直接用命令行查询:

wevtutil qe Security /q:"*[System[EventID=4688]]" /c:5 /f:text

如果返回事件内容,说明事件存在,问题出在事件查看器的过滤或显示设置;如果无返回,说明事件未生成。

5. 检查事件日志服务状态

确认事件日志服务正常运行:

sc query eventlog

状态应为RUNNING,若异常可重启服务:

sc stop eventlog && sc start eventlog

常见修复步骤

  • 重新应用审计策略:
    auditpol /set /category:"Detailed Tracking" /success:enable /failure:enable
    
  • 检查第三方安全软件(如杀毒、EDR工具)是否拦截了事件日志写入,暂时关闭测试;
  • 查看本次Windows更新的官方文档,确认是否有审计策略相关的变更;
  • 若问题持续,尝试重置本地安全策略(注意备份现有配置):
    secedit /configure /cfg %windir%\inf\defltbase.inf /db defltbase.sdb /verbose
    

内容的提问来源于stack exchange,提问作者learnzz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 15:15:45