通过事件查看器筛选事件ID 6005可查看开机记录,筛选ID 6006可查看关机记录,也可使用命令提示符输入systeminfo | find "系统启动时间"快速获取本次开机时间,还可将日志导出为evtx文件用于后续分析。

如果您需要了解电脑的启动与关闭情况,但无法直接回忆或确认具体时间,则可以通过系统日志来获取准确记录。Windows 10 系统在每次开机和关机时都会生成对应的事件日志,这些信息可用于排查异常断电、远程访问或设备使用习惯分析。
本文运行环境:Dell XPS 13,Windows 10 专业版
一、通过事件查看器筛选开机记录
Windows 系统会在注册表中记录服务启动事件,其中事件 ID 为 6005 的条目代表系统开始启动的过程。通过筛选该ID,可以准确定位每次开机的具体时间。
1、按下 Win + R 组合键打开“运行”窗口,输入 eventvwr.msc 后按回车,启动事件查看器。
2、在左侧导航栏中依次展开 Windows 日志 → 系统,点击“系统”日志项。
3、在右侧操作面板中点击“筛选当前日志”,弹出筛选设置窗口。
4、在“事件ID”输入框中填写 6005,然后点击“确定”按钮。
5、日志列表将仅显示系统开机事件,每条记录的“日期和时间”字段即为对应开机时刻。

二、通过事件查看器筛选关机记录
系统正常关机时会触发事件记录,事件 ID 6006 表示系统已成功关闭所有服务并准备关机。此方法适用于确认设备最后一次使用时间。
1、保持事件查看器开启状态,回到“系统”日志界面。
2、再次点击右侧的“筛选当前日志”选项。
3、清除原有ID内容,在“事件ID”栏中输入 6006。
4、确认无误后点击“确定”,完成筛选条件更新。
5、此时显示的所有条目均为关机事件,可根据时间列查看历史关机时间点。

三、使用命令提示符快速查看最近开机时间
对于只需要获取当前会话开机时间的用户,可通过命令行工具直接查询系统启动时间,无需浏览完整日志,操作更为快捷。
1、按下 Win + X 键,在弹出菜单中选择“命令提示符(管理员)”或“Windows PowerShell”。
2、输入以下命令并按回车执行:systeminfo | find "系统启动时间"。
3、命令返回结果中将显示类似“系统启动时间: 2025/9/20, 8:45:32”的信息,即为本次开机时刻。

四、导出开关机日志供后续分析
若需长期跟踪设备使用情况或将日志提供给技术支持人员,可将筛选后的事件保存为独立文件,便于跨设备查看或归档。
1、在事件查看器中完成 6005 或 6006 的日志筛选后,右键点击“系统”日志项。
2、选择“将所有事件另存为”,指定存储路径如桌面或文档文件夹。
3、在保存对话框中输入文件名,例如“开机记录.evtx”,格式选择“Windows 事件日志 (*.evtx)”。
4、点击“保存”按钮,生成可重复打开的日志文件。











