Wo finde ich Protokolle zum letzten USB-Einlegen in der Ereignisanzeige? [doppelt]

Diese Frage hat hier bereits Antworten: Sind USB-Unplug-Ereignisse in Windows 7 angemeldet? (Wann wurde meine Maus gestohlen?) (2 Antworten) Geschlossen vor 12 Monaten.

Ich verwende Windows 10 und möchte Protokolle der letzten USB-Einfügungen auf meinem Desktop finden. Wo finde ich diese Protokolle mithilfe der integrierten Ereignisanzeige?

Author: thes4s, 2016-07-04

4 answers

Ich kenne keine vollständige Liste, also führe ein Tool namens EventGhost aus. Wenn ein Gerät angeschlossen oder entfernt wird, sehen Sie ein Ereignis auf der linken Seite.

geben Sie hier die Bildbeschreibung ein

Es enthält eine Zeichenfolge mit der Hardware-ID. Suchen Sie nach der ID Ihrer Maus

 6
Author: magicandre1981,
Warning: date(): Invalid date.timezone value 'Europe/Kyiv', we selected the timezone 'UTC' for now. in /var/www/agent_stack/data/www/techietown.info/template/agent.layouts/content.php on line 61
2020-01-21 12:59:45

Gemäß scottschlaeflis Antwort protokolliert Windows dieses Ereignis standardmäßig nicht. Sie können dies jedoch mit einem Drittanbieter-Dienstprogramm tun. Eine, die ich nützlich gefunden habe, um USB-Aktivitäten zu protokollieren: http://www.nirsoft.net/utils/usb_log_view.html

USBLogView ist ein kleines Dienstprogramm, das im Hintergrund ausgeführt wird und die Details eines USB-Geräts aufzeichnet, das an Ihr System angeschlossen oder nicht angeschlossen ist. Für jede von USBLogView erstellte Protokollzeile werden folgende Informationen angezeigt: Ereignistyp (Plug/Unplug), Ereigniszeit, Gerätename, Beschreibung, Gerätetyp, Laufwerksbuchstabe (für Speichergeräte), Seriennummer (nur für einige Gerätetypen), Hersteller-ID, Produkt-ID, Herstellername, Produktname und mehr.

Abbildung

 28
Author: Mitch,
Warning: date(): Invalid date.timezone value 'Europe/Kyiv', we selected the timezone 'UTC' for now. in /var/www/agent_stack/data/www/techietown.info/template/agent.layouts/content.php on line 61
2016-10-21 20:08:55

Versuchen logman.exe trace.

USB Insertion ist standardmäßig kein protokolliertes Ereignis in der Windows Event Viewer. Sie können Ereignisspuren für USB-Geräte mit logman erstellen, indem Sie die folgenden Schritte ausführen, die sich in befinden dieser Technet-Artikel:

Geben Sie in einer administrativen Eingabeaufforderung Folgendes ein

logman create trace -n usbtrace -o %SystemRoot%\Tracing\usbtrace.etl -nb 128 640 -bs 128
logman update trace -n usbtrace -p Microsoft-Windows-USB-USBXHCI (Default,PartialDataBusTrace)
logman update trace -n usbtrace -p Microsoft-Windows-USB-UCX (Default,PartialDataBusTrace)
logman update trace -n usbtrace -p Microsoft-Windows-USB-USBHUB3 (Default,PartialDataBusTrace)
logman update trace -n usbtrace -p Microsoft-Windows-USB-USBPORT
logman update trace -n usbtrace -p Microsoft-Windows-USB-USBHUB
logman update trace -n usbtrace -p Microsoft-Windows-Kernel-IoTrace 0 2
logman start -n usbtrace

Dadurch wird ein Trace bei %SystemRoot%\Tracing\usbtrace.etl

Dieses Protokoll kann übermäßig groß werden und das Protokollieren aller Aktivitäten für die USB-Stacks wird zwischen mehreren Sitzungen keine gute Idee sein, dies ist mehr für die Fehlerbehebung bei USB-Aktivitäten.

USB-Laufwerke führen dazu, dass die Ereignis-ID 4688 beim Einsetzen und Mounten durch das Betriebssystem bei Windows>Security protokolliert wird, vielleicht reicht das aus, aber es gibt keinen Protokolleintrag, wenn ein USB-Gerät angeschlossen ist. Wenn es sich bei dem Problem um Wechseldatenträger handelt, können Sie die Überwachung über die Gruppenrichtlinie erzwingen, wie hier beschrieben:

Erzwingen Sie ein GPO mit folgendem:
Computer Configuration>Security Settings>Advanced Audit Policy Configuration>Object Access>Audit Removable Storage>Success (und Failure falls gewünscht) Audit-Ereignisfelder aktiviert.

 9
Author: scottschlaefli,
Warning: date(): Invalid date.timezone value 'Europe/Kyiv', we selected the timezone 'UTC' for now. in /var/www/agent_stack/data/www/techietown.info/template/agent.layouts/content.php on line 61
2021-01-04 14:49:44

Auf einem Gerät mit Windows 7 oder 10 werden mehrere Ereignisse in den Ereignisprotokollen aufgezeichnet, wenn Sie ein USB-Gerät an ein System anschließen, für das ein Treiber erforderlich ist.

Sie können sehen, dass USB-Geräte angeschlossen sind, sowie sehen, wann sie getrennt sind, indem Sie die Ereignisanzeige verwenden, um das Ereignisprotokoll "Microsoft/Windows/DriverFrameworks-UserMode/Operational" zu analysieren. (Standardmäßig ist dieses Ereignisprotokoll nicht aktiviert, wenn Sie also an einem Ereignis interessiert sind, das vor dem Aktivieren dieses Protokolls aufgetreten ist, sind Sie out des Glücks.)

 4
Author: jvrhino,
Warning: date(): Invalid date.timezone value 'Europe/Kyiv', we selected the timezone 'UTC' for now. in /var/www/agent_stack/data/www/techietown.info/template/agent.layouts/content.php on line 61
2019-09-06 19:34:15