windows 10开机时间可通过事件查看器查事件id 6005或12,或用powershell执行wevtutil命令,也可查阅c:\windows\schedlgu.txt中“开始任务计划”时间辅助验证。

如果您希望确认 Windows 10 系统最近一次或多次开机的具体时间,系统已将每次成功启动行为记录在事件日志中。以下是通过事件查看器定位开机记录的多种操作路径:
一、使用事件查看器图形界面直接筛选开机事件
Windows 系统在每次开机完成时会向“系统”日志写入特定事件ID,其中事件ID 6005表示事件日志服务已启动(即系统已启动),事件ID 12代表内核已完成初始化并进入登录界面,两者均可作为有效开机标志。该方法无需命令行,适合所有用户。
1、按下 Win + R 组合键,打开“运行”对话框。
2、输入 eventvwr.msc 并按回车,启动事件查看器。
3、在左侧导航栏中,依次展开 Windows 日志 → 系统。
4、在右侧操作面板中,点击 筛选当前日志…。
5、在“事件ID”文本框中输入:6005,12(英文逗号分隔)。
6、点击“确定”,列表将仅显示匹配的开机事件,每条记录的“日期和时间”列即为对应开机时刻。
二、通过计算机管理入口访问事件查看器
该路径提供完整系统管理上下文,从“此电脑”图标出发,避免记忆命令,确保调用的是本地计算机的完整管理控制台,尤其适用于不熟悉运行命令的用户。
1、在桌面或文件资源管理器中,右键单击“此电脑”图标。
2、在弹出菜单中选择 管理,打开“计算机管理”窗口。
3、在左侧树状目录中,展开 系统工具 → 事件查看器。
4、继续展开左侧导航栏中的 Windows 日志 → 系统。
5、在右侧空白区域点击 筛选当前日志…。
6、于“事件ID”栏输入 6005,12,点击“确定”完成筛选。
三、使用 PowerShell 或命令提示符快速导出开机事件文本
wevtutil 是 Windows 原生命令行工具,可绕过图形界面直接查询并输出结构化结果,支持重定向保存,适合批量分析或远程排查场景。执行时需管理员权限以确保读取完整日志。
1、按下 Win + X 键,在弹出菜单中选择 Windows PowerShell(管理员) 或 命令提示符(管理员)。
2、输入以下命令并回车执行:
wevtutil qe System /q:"*[System[(EventID=6005 or EventID=12)]]" /rd:true /f:text
3、等待命令执行完毕,屏幕将逐条列出包含时间戳、事件ID及描述的开机记录。
4、如需保存为文本文件,可在命令末尾添加重定向符号,例如:
wevtutil qe System /q:"*[System[(EventID=6005 or EventID=12)]]" /rd:true /f:text > C:\startup_log.txt
四、检查 SchedLgU.txt 辅助日志文件
SchedLgU.txt 是 Windows 任务计划程序生成的纯文本日志,虽非专用于记录开关机,但其开头常包含“开始任务计划”字样,对应时间通常紧随系统启动之后,可作为交叉验证的辅助依据。
1、打开文件资源管理器,进入 C:\Windows\ 目录。
2、在文件夹右上角搜索框中输入 SchedLgU.txt 并回车。
3、双击搜索结果中的该文件,使用记事本打开。
4、在文档中查找含 “开始任务计划” 的行,其左侧时间字段即为近似开机时间点。










