Как посмотреть последние действия на компьютере в Windows: встроенные инструменты

Иван Корнев·27 июля 2026·4 мин

Чтобы узнать, как посмотреть последние действия на компьютере в Windows, используйте стандартные системные утилиты: Журнал событий (Event Viewer), папку Recent Items, файлы Prefetch и монитор надежности. Эти инструменты фиксируют запуск программ, вход в систему и открытие документов без необходимости устанавливать дополнительное программное обеспечение.

Оглавление

Просмотр через Журнал событий Windows

Журнал событий (Event Viewer) — основной инструмент для отслеживания активности системы. Он содержит подробные логи о входах, выходах и запуске приложений.

Для доступа к журналу откройте Event Viewer и перейдите в раздел Security (Безопасность). Здесь хранятся ключевые события аудита:

  • ID 4624 — успешный вход пользователя в систему.
  • ID 4634 — выход из системы.
  • ID 4688 — создание нового процесса (запуск программы).

Также полезно проверить журнал Application, который отслеживает ошибки и факты запуска различных программ. Эта информация позволяет восстановить хронологию действий пользователя на уровне операционной системы.

Для быстрого поиска конкретных событий используйте фильтр по ID события в правой панели Журнала событий. Это сэкономит время при анализе больших объемов логов.

Анализ последних открытых файлов и программ

Windows автоматически сохраняет информацию о недавно использованных ресурсах в специальных системных папках и файлах.

Папка Recent Items

Ярлыки последних открытых документов сохраняются в директории: %APPDATA%\Microsoft\Windows\Recent (или полный путь: C:\Users\[Имя]\AppData\Roaming\Microsoft\Windows\Recent). Открыв эту папку, вы увидите список файлов, к которым обращался пользователь.

Файлы Prefetch

Система создает файлы с расширением .pf в папке C:\Windows\Prefetch. Они содержат данные о времени последнего запуска приложений и частоте их использования. Эта информация изначально предназначена для ускорения загрузки, но также служит индикатором активности программ.

История команд и мониторинг стабильности

Действия, выполненные через командную строку или интерфейс «Выполнить», также оставляют следы в системе.

Командная строка и PowerShell

  • Команда «Выполнить»: история введенных команд хранится в реестре по пути HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU.
  • PowerShell: история команд сохраняется в текстовом файле %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt.

Монитор надежности

Средство просмотра журнала надежности (Reliability Monitor) предоставляет наглядный график стабильности системы. Запустить его можно командой perfmon /rel или через «Панель управления» → «Безопасность и обслуживание» → «Журнал надежности». Инструмент показывает хронологию сбоев, критических ошибок и установок программного обеспечения по дням.

ИнструментЧто отслеживаетГде найти данные
Event Viewer (Security)Входы, выходы, запуск процессовЖурнал Security (ID 4624, 4634, 4688)
Recent ItemsПоследние открытые документы%APPDATA%\Microsoft\Windows\Recent
PrefetchВремя и частота запуска приложенийC:\Windows\Prefetch (*.pf файлы)
Reliability MonitorСбои, установки ПО, критические ошибкиКоманда perfmon /rel
RunMRU (Реестр)История команды «Выполнить»HKEYCURRENTUSER\...\Explorer\RunMRU

Нюансы аудита и браузеров

Важно учитывать, что некоторые данные требуют предварительной настройки или хранятся отдельно от системных логов.

Аудит файловых операций

По умолчанию детальный аудит открытия и изменения файлов отключен. Чтобы включить его, необходимо активировать групповую политику: Computer ConfigurationWindows SettingsSecurity SettingsAdvanced Audit Policy ConfigurationObject AccessAudit File System. Без этой настройки в журналах не будет отражаться работа с конкретными файлами.

История браузера

Журналы посещений в браузерах Edge или Chrome хранятся независимо от системных логов Windows. Например, база данных истории Edge находится по пути %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\History. Для просмотра этих данных обычно требуется экспорт из самого браузера или использование сторонних просмотрщиков SQLite, так как точный путь может варьироваться в зависимости от версии и профиля.

Частые ошибки

  1. Поиск истории файлов без включенного аудита. Пользователи часто ожидают увидеть в Журнале событий список всех открытых документов. Однако без активации политики Audit File System система не ведет такие подробные логи.
  2. Игнорирование папки Prefetch. Многие забывают, что файлы .pf в C:\Windows\Prefetch являются надежным источником данных о том, какие программы запускались и когда, даже если ярлыки в Recent Items были очищены.
  3. Путаница с путями к истории PowerShell. История командной строки CMD и PowerShell хранится в разных местах. Попытка найти историю PowerShell в реестре (как для RunMRU) не даст результата, так как она записывается в текстовый файл в AppData.

FAQ

Где посмотреть точное время входа пользователя в Windows? Откройте Журнал событий (Event Viewer), перейдите в журнал Security и найдите событие с ID 4624. В деталях события будет указано точное время успешного входа в систему.

Как узнать, какие программы запускались на компьютере? Проверьте папку C:\Windows\Prefetch. Файлы с расширением .pf соответствуют запущенным приложениям. Также можно посмотреть журнал Application в Event Viewer или события с ID 4688 в журнале Security.

Можно ли восстановить список последних открытых документов? Да, если они не были удалены вручную. Перейдите в папку %APPDATA%\Microsoft\Windows\Recent. Там хранятся ярлыки ко всем недавно открытым файлам и документам.

Почему в Журнале надежности нет данных за прошлые месяцы? Журнал надежности (Reliability Monitor) предназначен для отображения краткосрочной хронологии сбоев и изменений. Он показывает график стабильности по дням, но не является архивом долгосрочной истории действий пользователя.