MUSICONICA
Páginas: [1]   Ir Abajo
  Imprimir  
Autor Tema: Saber cuando se encendió/apagó un pc.  (Leído 2215 veces)
0 Usuarios y 1 Visitante están viendo este tema.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 1.505


Ministro de relaciones exteriores


Ver Perfil
« en: 20 de Abril de 2009, 02:17:25 »

Los eventos de encendido y apagado están en el visor de sucesos. Dependiendo el sistema operativo, están en varias ubicaciones bajo %systemroot%, ej en vista están en %SystemRoot%\System32\Winevt\Logs\

Los eventos de encendido y apagado, son eventos de system. Normalmente se almacenan en Application.evt (o .evtx en vista/w7,w2k8)

Para saber cuando se ha encendido o apagado un pc, se filtran estos eventos:

6005 - Inicia el visor de eventos, es decir, se enciende el pc.
6006 - Termina el visor de eventos, es decir, se apaga el pc
6008 - Apagado inesperado
1 - Reinicio luego de dormir (sleep)
42 - El sistema se va a dormir

Nota: Creo que me hacen falta los eventos de hibernación.

Al filtrar estos eventos, se sabe cuando fue encendido y apagado el sistema.


En línea

Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
d-m-k
Extranjero
*
Desconectado Desconectado

Mensajes: 2


Ver Perfil
« Respuesta #1 en: 21 de Abril de 2009, 01:27:22 »

Viejo alluz tengo una pequeña duda. Luego haber checado este post, aprovechando que estaba en un café internet, (Que a todas estas aun no entiendo porque la popularidad de dicho termino, si a todos los que entro nunca venden), me puse a buscar los archivos con extensión *.evt y aquellos que tuvieran en alguna parte del nombre del archivo la palabra *event*. Luego de haber comprobado permisos y grupo de usuario.

Esto fue realizado en un Windows XP SP2

Citar
Ultima sesión iniciada                      4/21/2009 12:23 PM

Horas de inicio de sesión autorizadas       Todas

Miembros del grupo local                    *Administradores
Miembros del grupo global                   *Ninguno
Se ha completado el comando correctamente.

Intente buscar dichos archivos usando un :

Citar
dir %SystemRoot%\*.evt /s /a
dir %SystemRoot%\*evt*.* /s /a

El resultado fue :

Citar
24/03/2009  03:35 p.m.           196.608 AppEvent.Evt
29/11/2008  05:00 a.m.            65.536 Internet.evt
29/11/2008  05:28 a.m.            65.536 ODiag.evt
24/03/2009  03:35 p.m.            65.536 OSession.evt
29/11/2008  04:36 a.m.            65.536 SecEvent.Evt
24/03/2009  03:35 p.m.           131.072 SysEvent.Evt

Al no obtener resultados esperados, ya que las horas y fechas no conciden con la actual y al editar los archivos *.evt ningun tenia una estructura de archivo plano (Como espera encontrar xD), recorde y complemente con una busqueda el comando "eventvwr", el cual es un visor de sucesos ó eventos que registra el sistema (Esto es usado en Windows xp en adelante).

La información propocionada por dicha aplicación posee la siguiente estructura.

Citar
información   21/04/2009 12:24:24 W32Time
información   21/04/2009 12:23:52 Eventlog --> Podria deducir que cuando se inicia
este registro la maquina esta encendiento.
.


Bien, viejo alluz la duda que tenia, ya que se me acabo el tiempo fue : Si no pude encontrar los archivos del log de eventos en las rutas mencionadas. ¿En que otra parte dentro de la estructura arbol de windows, podria encontrarse?...


Bien espero mas tarde buscar algo mas.

Greetings to all and happy BandWidth.
« Última modificación: 21 de Abril de 2009, 01:29:19 por d-m-k » En línea
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 1.505


Ministro de relaciones exteriores


Ver Perfil
« Respuesta #2 en: 21 de Abril de 2009, 02:26:32 »

En el mensaje original se me olvido comentar que para ver los logs, se utiliza el visor de logs de windows.
Inicio->ejecutar->mmc->archivo->agregar componentes->visor de eventos.
Más info en: http://support.microsoft.com/kb/308427
En línea

Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
[d-m-k]
Extranjero
*
Desconectado Desconectado

Mensajes: 3


Ver Perfil
« Respuesta #3 en: 21 de Abril de 2009, 11:29:20 »

Cheesy lol.. siempre estaba ahí y nunca percibi bien las cosas...

Bien adicionalmente puedo observar que hay otra serie de IDs que pueden ser útiles. Ejm:

20158 [RemoteAccess] = El usuario xxxx ha establecido satisfactoriamente una conexión a BANDA ANCHA ETB usando el dispositivo PPPoE6-0. Bien, la descripción lo dice todo.

20159 [RemoteAccess] = nos hemos desconectado

4202 [Tcpip]= El sistema detectó que el adaptador de red \DEVICE\TCPIP_{C326766E-00A9-4F0D-B328-AC2BC690AC53} no estaba conectado a la red y la configuración de red del adaptador se ha perdido. Hemos apagado bruscamente el modem/router y se ha perdido la conexión.

Todas las que corresponden a Application PopUp son ventanas emergentes de error.
26 [Application PopUp] = Aplicación emergente: Sims2.exe - No hay disco : No hay disco en la unidad. Inserte un disco en la unidad J:.

las de ID 19 y 4377 corresponden a ciertas actualizaciones que hace el sistema o revisiones de seguridad.
En línea
Páginas: [1]   Ir Arriba
  Imprimir  
 
Ir a:  

Modify by RPM.
Página creada en 0.212 segundos con 19 queries.