Wenn du wissen möchtest, ob dein Windows-PC in deiner Abwesenheit neu gestartet wurde<, kannst du das beispielsweise über das Windows-Ereignisprotokoll herausfinden.
Am einfachsten gelingt das per Eingabeaufforderung, weil du dir die passenden Ereignisse gezielt ausgeben lassen kannst.
Leider ist der dafür nötige Befehl ziemlich lang. Deshalb ist es empfehlenswert, ihn als Batch-Datei zu speichern, damit du die letzten Windows-Starts über den Aufruf der Batch-Datei anzeigen kannst.
Damit du die Ausgabe später richtig einordnen kannst, brauchst du vorab die wichtigsten IDs aus dem Systemprotokoll.
Ereignis-ID 6005 als Start-Hinweis
Die ID 6005 gilt als Start-ID und wird typischerweise protokolliert, wenn der Ereignisprotokoll-Dienst startet.
In der Praxis wird sie sehr oft als Hinweis auf einen Systemstart genutzt, weil Datum und Uhrzeit sauber mitgeschrieben werden. Auch Besonderheiten wie eine automatische Zeitumstellung für Sommer- und Winterzeit können in diesem Kontext auffallen.
Ereignis-ID 6006 als Shutdown-Hinweis
Die ID 6006 zeigt an, dass der Ereignisprotokoll-Dienst beendet wurde und wird häufig als Marker für ein sauberes Herunterfahren verwendet.
Zusatz-IDs für Sonderfälle
Bei unerwarteten Abschaltungen taucht oft Ereignis-ID 6008 auf. Auch ist die Ereignis-ID 41 Kernel-Power ein klassischer Hinweis auf Stromverlust oder Absturz, und die Ereignis-ID 1074 zeigt häufig einen geplanten Neustart oder Shutdown durch Benutzer oder Updates.
Der Befehl für die Abfrage des Ereignisprotokolls lautet "wevtutil". Damit kannst du dir gezielt den letzten passenden Eintrag aus dem Systemprotokoll ausgeben lassen.
Öffne die Eingabeaufforderung über die Windows-Suche, indem du nach "cmd" oder "Eingabeaufforderung" suchst und dann dann das Suchergebnis Eingabeaufforderung startest.
Im folgenden Befehl suchen wir nach der ID 6006 und lassen uns den letzten passenden Eintrag anzeigen.
wevtutil qe system "/q:*[System [(EventID=6006)]]” /rd:true /f:text /c:1
Hier die Erläuterung zum Befehl und seinen Parametern:
wevtutil
wevtutil ist ein Windows-Kommandozeilenwerkzeug, mit dem du Windows-Ereignisprotokolle abfragen, exportieren und verwalten kannst.
qe
qe steht für Query Events, also „Ereignisse abfragen“. Damit sagst du dem Tool, dass es Protokolleinträge suchen und ausgeben soll.
system
system ist der Name des Logs, in dem gesucht wird. In diesem Fall wird im Systemprotokoll gesucht, also in dem Bereich, in dem Windows unter anderem Starts, Shutdowns, Treiberereignisse und Systemdienste protokolliert.
"/q:*[System [(EventID=6006)]]"
Das ist die eigentliche Filterabfrage.
/q: bedeutet, dass jetzt eine Query folgt.
* heißt: Suche grundsätzlich in allen Ereignissen dieses Logs, aber wende danach den Filter an.
[System [...]] begrenzt die Suche auf den System-Abschnitt des Events, also auf die Metadaten wie EventID, Quelle, Level, Zeitstempel.
[(EventID=6006)] ist die Filterbedingung und bedeutet: Gib nur Ereignisse aus, deren Ereignis-ID 6006 ist.
Mit /rd:true bestimmst du die Suchrichtung, wobei true die neuesten Einträge zuerst ausgibt und false die ältesten Einträge auflistet.
Über /f:text stellst du das Ausgabeformat auf Text statt XML.
Mit /c:1 legst du fest, dass nur ein Eintrag ausgegeben wird, also der letzte Treffer zur gesuchten ID.
Wenn du statt des letzten Shutdowns den letzten Start sehen möchtest, passt du nur die EventID an und nutzt 6005.
wevtutil qe system "/q:*[System[(EventID=6005)]]" /rd:true /f:text /c:1
Wenn du die Daten der letzten fünf oder zehn Systemstarts sehen willst, ersetzt du c:1 einfach durch c:5 oder c:10.
So bekommst du mehrere Zeitstempel und kannst schnell prüfen, ob es mehrere Neustarts gab.
Weil der Befehl lang ist, packst du ihn am besten in eine kurze Batch-Datei.
Eine Batch-Datei ist eine einfache Textdatei, deren Dateiendung bat ist.
Batchdateien können einfach per Doppelklick aufgerufen werden. So kannst du dir sehr schnell die letzten Windows-Starts oder Shutdowns anzeigen lassen.
Öffne den Editor, füge den wevtutil-Befehl als erste Zeile ein und schreibe in die zweite Zeile "Pause", damit sich das Fenster nicht sofort wieder schließt.
So kann das zum Beispiel aussehen, wenn du den letzten Start mit ID 6005 abfragst:
wevtutil qe system "/q:*[System[(EventID=6005)]]" /rd:true /f:text /c:1 pause
Speichere die Datei im Editor so, dass Windows sie als Batch-Datei erkennt.
Beim Speichern wählst du im Drop-down-Menü hinter Dateityp den Punkt "Alle Dateien".
Danach gibst du beim Dateinamen die Endung .bat an, zum Beispiel
WindowsStartCheck.bat.
Wenn die Datei gespeichert ist, genügt ein Doppelklick, um dir die letzten Windows-Starts oder Shutdowns anzeigen zu lassen. Auf diese Weise musst du den Befehl nicht jedes Mal neu eintippen.
Auch ohne Eingabeaufforderung kannst du herausfinden, wann Windows zuletzt gestartet wurde. Dafür nutzt du die Ereignisanzeige direkt.
Starte die Ereignisanzeige über die Windows-Suche, indem du nach Ereignisanzeige suchst und das Tool öffnest.
Systemprotokoll durchsuchen und Zeitstempel ablesen
Klicke links auf "Windows-Protokolle" und danach auf "System". Anschließend klickst du rechts auf "Suchen".
Im Suchfeld gibst du die ID 6005 ein und klickst auf Weitersuchen. Hinter dem Punkt Protokolliert findest du das Datum und die Uhrzeit des Windows-Starts.
Damit du die Zeiten zuverlässig interpretierst, helfen ein paar Infos zu typischen Sonderfällen.
Ein normaler Windows-Start wird oft über 6005 erkannt, weil der Ereignisprotokoll-Dienst beim Booten startet.
Gleichzeitig beschreibt 6005 streng genommen den Start des Eventlog-Dienstes, weshalb du bei ungewöhnlichem Verhalten zusätzlich auf weitere Ereignisse achten solltest, wenn du ganz sicher sein willst.
Bei einem sauberen Herunterfahren ist 6006 ein guter Marker. Wenn der Rechner jedoch abstürzt oder hart vom Strom getrennt wird, können statt eines sauberen Shutdown-Markers Einträge wie 6008 oder 41 Kernel-Power auftauchen.
Dadurch erkennst du schneller, ob ein Neustart möglicherweise durch ein Problem ausgelöst wurde und nicht durch dich oder durch ein normales Herunterfahren.
Damit sind wir auch schon am Ende mit unserem Tutorial. Wir hoffen natürlich, dass dieses Tutorial nützlich für dich war und wünschen dir noch viel Spaß mit unseren vielen anderen Tutorials auf Heimnetzwerk-und-Wlan-Hilfe.com.
Vielleicht interessieren dich auch folgende Artikel:
Den Power-Button aus dem Startmenü von Windows ausblenden
Windows Schnellstart aktivieren
Autostart bereinigen – So beschleunigst du deinen PC
Sound beim Computerstart verhindern
Windows nach einem Update so schnell wie möglich wieder starten
Windows 11 im abgesicherten Modus starten
Starthilfe des Reparatursystems verwenden
Einen Windows-Rechner mit den erweiterten Reparaturoptionen starten
Neustart bei Bluescreen verhindern
Die Anzeige des alten Bootmenüs beim Rechnerstart wieder aktivieren
Infos bei Wikipedia
Weitere Informationen zu Windows 11
Infos bei Google
Die Zeit des letzten Windows-Startes herausfinden
Zurück zum Seitenanfang von:
Wann wurde Windows zuletzt gestartet?
Wann wurde Windows zuletzt gestartet?
Zurück zur:
Windows 11 Artikel- und Videoübersicht
Windows 11 Artikel- und Videoübersicht
Zurück zur Startseite von heimnetzwerk-und-wlan-hilfe.com
Wenn dir der eine oder andere Tipp auf unseren Seiten Nerven und graue Haare erspart hat, dann unterstütze doch unser Team mit einer kleinen Spende, die uns dabei helfen, die hohen Bereitstellungskosten aufzubringen.