パソコンに保存されているログでわかることまとめ - Windows11

パソコンに保存されているログでわかることまとめ - Windows11

ここでは、Windowsの標準機能で保存される履歴やログでわかることをまとめてご紹介していきます。

この記事で紹介しているログは一般的によく見られるログです。
実際にはこの記事で紹介しきれないくらい沢山の履歴(ログ)がパソコンには保存されています。

目次

パソコンの起動(ログイン)と、シャットダウン(ログアウト)をした日時を確認できるログ

まずはパソコンの起動(ログイン)と、シャットダウン(ログアウト)をした日時を見るログです。

パソコンの起動(ログイン)と、シャットダウン(ログアウト)をした日時を確認できるログ
パソコンの起動(ログイン)と、シャットダウン(ログアウト)をした日時を確認できるログ

イベントビューアーの中にある「Windowsログ」の「システム」には、以下のようなイベントIDのログが保存されています。

ソースイベントID内容(わかること)
Power-Troubleshooter1スリープ状態に入った日時とスリープ解除日時
Kernel-General12Windowsの起動日時
Kernel-General13シャットダウン開始日時
Kernel-Power42スリープ状態になった時間と理由
EventLog6005イベントログサービスを開始した日時 ※1
EventLog6006イベントログサービスが終了した日時 ※2
EventLog6008強制終了など、予期せぬシャットダウン日時
EventLog6009Windowsの起動時に起動したOSの詳細情報 ※3
Winlogon7001Windowsにログインした時間
Winlogon7002Windowsからログアウトした時間
パソコンの起動やシャットダウンにかかわるイベントID

これらの内容を確認することで、パソコンが何時何分に起動し、何時何分にシャットダウンされたかを確認することができます。

より詳しい内容については、こちらの「PCを起動した日時とシャットダウンした日時を確認する方法 Windows11」で詳しく解説しているので是非ご覧ください。

あわせて読みたい
PCを起動した日時とシャットダウンした日時を確認する方法 Windows11 こんな人にオススメの記事です パソコンの起動/終了のログ(履歴)を確認したい人 パソコンを最後に起動した日時を確認したい人 イベントビューアーの便利な使い方を知...
PCを起動した日時とシャットダウンした日時を確認する方法 Windows11

どのアプリケーション(ソフト)をいつ起動したかを確認できるログ

次に、どのアプリケーション(ソフト)をいつ起動したかを確認できるログをご紹介します。

このログを確認するためには、予め「プロセス追跡の監査」を有効にしてアプリケーションやソフトの起動や終了の履歴(ログ)などの操作履歴を保存する必要があります。
詳しい手順はこちらからご確認ください。

どのアプリケーション(ソフト)をいつ起動したかを確認できるログ
どのアプリケーション(ソフト)をいつ起動したかを確認できるログ

イベントビューアーの中にある「Windowsログ」の「セキュリティ」には、以下のようなイベントIDのログが保存されています。

ログの名前:         Security
ソース:           Microsoft-Windows-Security-Auditing
日付:            2022/02/22 20:11:53
イベント ID:       4688
タスクのカテゴリ:      Process Creation
レベル:           情報
キーワード:         成功の監査
ユーザー:          N/A
コンピューター:       MSI
説明:
新しいプロセスが作成されました。

作成元サブジェクト:
	セキュリティ ID:		MSI\XXXXXXXXXX
	アカウント名:		XXXXXXXXXX
	アカウント ドメイン:		MSI
	ログオン ID:		0x29CF884B

ターゲット サブジェクト:
	セキュリティ ID:		NULL SID
	アカウント名:		-
	アカウント ドメイン:		-
	ログオン ID:		0x0

プロセス情報:
	新しいプロセス ID:		0xac0
	新しいプロセス名:	C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
	トークン昇格の種類:	TokenElevationTypeLimited (3)
	必須ラベル:		Mandatory Label\Medium Mandatory Level
	作成元プロセス ID:	0x1c48
	作成元プロセス名:	C:\Windows\explorer.exe
	プロセスのコマンド ライン:	

トークン昇格の種類は、ユーザー アカウント制御ポリシーに従って新しいプロセスに割り当てられたトークンの種類を示します。

種類 1 は、特権が削除されていない、またはグループが無効にされていない、フル トークンです。フル トークンは、ユーザー アカウント制御が無効の場合、またはユーザーが組み込みの管理者アカウントまたはサービス アカウントである場合にのみ使用されます。

種類 2 は、特権が削除されていない、またはグループが無効にされていない、昇格されたトークンです。昇格されたトークンは、ユーザー アカウント制御が有効であり、ユーザーが管理者として実行してプログラムを起動することを選択する場合に使用されます。昇格されたトークンは、アプリケーションが常に管理者特権を要求するか、または常に最高の特権を要求するように構成され、ユーザーが管理者グループのメンバーである場合にも使用されます。

種類 3 は、管理者特権が削除され、管理グループが無効にされた、制限されたトークンです。制限されたトークンは、ユーザー アカウント制御が有効で、アプリケーションが管理者特権を要求せず、ユーザーが管理者として実行してプログラムを起動しない場合に使用されます。

これはPOWERPNT.EXE(パワーポイント)を起動した時に作成されるログです。

これらの内容を確認することで、いつ誰がどのアプリケーション(ソフト)を起動したかを確認することができます。

より詳しい内容については、こちらの「アプリケーションやソフトの起動や終了の履歴を確認する方法 Windows11」で詳しく解説しているので是非ご覧ください。

Google Chromeを起動したときのログや、Microsoft Edgeを起動したときのログなども紹介しているので是非ご覧ください。

あわせて読みたい
アプリケーションやソフトの起動や終了の履歴を確認する方法 Windows11 こんな人にオススメの記事です パソコンの操作履歴を見たい人 アプリケーションやソフトの起動や終了の履歴をパソコンに保存しておきたい人 WindowsにはPCの起動やシャ...
アプリケーションやソフトの起動や終了の履歴を確認する方法 Windows11

どのWi-fiにいつ接続したかを確認できるログ

次はWi-fi接続に関するログです。
このログを確認することで、いつ、どのWi-fiに接続したかを確認することができます

こちらも「どのアプリケーション(ソフト)をいつ起動したかを確認できるログ」と同様に、予めログの取得を有効にしておく必要があります。
詳しい手順はこちらをご確認ください。

どのWi-fiにいつ接続したかを確認できるログ
どのWi-fiにいつ接続したかを確認できるログ

イベントビューアー内のMicrosoft>Windows>WLAN-AutoConfig>OperationalにWi-fi接続に関するログが保存されています。

PCがWi-fiに接続すると以下のようなログが作成されます。

イベントIDログのタイトル内容
8000WLAN 自動構成サービスは
ワイヤレス ネットワークとの接続を開始しました。
どのSSIDに対してどんな接続モード(自動/手動)で
Wi-Fi接続を試みたか
11000ワイヤレス ネットワークのアソシエーションが
開始されました。
ネットワークの接続試行の開始
11001ワイヤレス ネットワーク アソシエーションに
成功しました。
ネットワークの接続試行の成功/失敗
11010ワイヤレス セキュリティを開始しました。ワイヤレスセキュリティの構築開始
11005ワイヤレス セキュリティに成功しました。ワイヤレスセキュリティの構築成功
8001WLAN 自動構成サービスは、
ワイヤレス ネットワークに正常に接続しました。
接続の成功/失敗のログ
どのSSIDに対してどんな接続モード(自動/手動)で
接続したか
Wi-fiに接続したときのログ

反対に切断した場合は以下のようなログが作成されます。

イベントIDログのタイトル内容
11004ワイヤレス セキュリティは停止しました。Wi-Fiを切断する前段階の処理
8003WLAN 自動構成サービスは、
ワイヤレス ネットワークから正常に切断されました。
どのSSIDをいつ、どのように切断したか
Wi-Fiを切断したときのログ

より詳しい内容については、こちらの「Wi-Fiに接続した時のログを確認する方法 – Windows11」で詳しく解説しているので是非ご覧ください。

あわせて読みたい
Wi-Fiに接続した時のログを確認する方法 – Windows11 Windowsには「いつ、どのSSIDに接続したか」などがログとして記録されています。 Wi-Fiに関するログはイベントビューアー内のMicrosoft>Windows>WLAN-AutoConfig>Ope...
Wi-Fiに接続した時のログを確認する方法 – Windows11

印刷した履歴を確認できるログ

次は意外と知られていない印刷した履歴を確認できるログを確認する方法です。

印刷した履歴を確認するには、イベントビューアーでログを確認する方法とプリンター設定(プリンターキュー)から印刷履歴を確認する方法の2種類がありますが、あまりパソコンの操作に詳しくない人にはプリンター設定(プリンターキュー)から印刷履歴を確認する方法をオススメします。

スクロールできます
イベントビューアーから
印刷ログを確認する方法
プリンター設定(プリンターキュー)から
印刷履歴を確認する方法
見やすさ見づらい見やすい
印刷した時間確認できる確認できる
印刷したプリンター確認できる確認できる
印刷したページ数確認できる確認できる
印刷したファイル名確認できない確認できる
使用するディスク容量少量の利用多くの容量を使用する
イベントビューアーでログを確認する方法とプリンター設定(プリンターキュー)から印刷履歴を確認する方法の違い

予め「印刷後にドキュメントを残す設定」を有効にする必要があります。
詳しい手順についてはこちらをご覧ください。

プリンター設定(プリンターキュー)から印刷履歴を確認する方法
プリンター設定(プリンターキュー)から印刷履歴を確認する方法

より詳しい内容については、こちらの「印刷した時のログ(履歴)を確認する方法 – Windows11」で詳しく解説しているので是非ご覧ください。

あわせて読みたい
印刷した時のログ(履歴)を確認する方法 – Windows11 こんな人にオススメの記事です どのファイルをいつ印刷したか履歴を確認したい人 印刷した履歴を全て削除したい人 どのファイルをいつPDFに変換したか履歴を確認したい...
印刷した時のログ(履歴)を確認する方法 – Windows11

USBデバイスの使用履歴を確認できるログ

次に何かと問題になりやすいUSBデバイスの使用履歴を確認する方法です。

Windowsの初期設定ではUSBを抜き差しした時のログは無効(保存されない状態)になっています。
USBの使用履歴を確認するためにはまずUSBを抜き差しした時のログの保存を有効にする必要があります。
詳しい手順についてはこちらをご覧ください。

USBデバイスの使用履歴を確認できるログ
USBデバイスの使用履歴を確認できるログ

USBデバイスの使用履歴は、イベントビューアーのMicrosoft>Windows>DriverFrameworks-UserMode>Operationalに保存されます。

USBをPCに差し込むと以下のようなログが作成されます。

ソースイベントIDタスクのカテゴリ
DriverFrameworks-UserMode2003Loading drivers to control a newly discovered device.
DriverFrameworks-UserMode2010Loading drivers to control a newly discovered device.
DriverFrameworks-UserMode2004Loading drivers to control a newly discovered device.
DriverFrameworks-UserMode2006Loading drivers to control a newly discovered device.
DriverFrameworks-UserMode2100Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2105Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2106Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2101Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2100Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2102Pnp or Power Management operation to a particular device.
USBをPCに差し込んだ時に記録されるログ

反対にPCからUSBデバイスを抜くと以下のようなログが作成されます。

ソースイベントIDタスクのカテゴリ
DriverFrameworks-UserMode1008Shutdown of a driver host process.
DriverFrameworks-UserMode2901Shutdown of a driver host process.
DriverFrameworks-UserMode2900Shutdown of a driver host process.
DriverFrameworks-UserMode1006Shutdown of a driver host process.
DriverFrameworks-UserMode2102Pnp or Power Management operation to a particular device.
DriverFrameworks-UserMode2100Pnp or Power Management operation to a particular device.
USBをPCから抜いた時に記録されるログ

より詳しい内容については、こちらの「USBを抜き差しした時のログを確認する方法 – Windows11」で詳しく解説しているので是非ご覧ください。

あわせて読みたい
USBを抜き差しした時のログを確認する方法 – Windows11 こんな人にオススメの記事です パソコンにUSBを繋いだ履歴(ログ)を確認したい人 USBの利用履歴(ログ)を長期間保存しておきたい人 USBの利用履歴(ログ)を今すぐ削...
USBを抜き差しした時のログを確認する方法 – Windows11

その他Windows11に関する記事

その他Windows11に関する記事はこちらです。是非御覧ください。

最後までご覧いただきありがとうございました。
このサイトは情シスマンが半径3m以内のITに関する情報を掲載してるサイトです。
Windows系を主として、ソフトや周辺機器の操作や設定について画像も用いながらわかりやすく解説しています。

解説している内容に誤りがあった場合や、補足が必要な場合、もっと知りたい場合はこちらのお問い合わせフォームからご連絡ください。
個人の方を限定にサポートさせていただきます。

実行環境
Windows11 Home 22H2
64 ビット オペレーティング システム
Microsoft 365

よかったらシェアしてね!
  • URLをコピーしました!
目次