Очистка журналов событий Windows: как удалить логи через GUI, CMD и PowerShell

Иван Корнев·16 августа 2026·2 мин

Очистка журналов событий Windows выполняется через консоль Просмотр событий, командную строку с утилитой wevtutil или PowerShell. Для всех операций требуются права администратора.

Оглавление

Через графический интерфейс

Консоль «Просмотр событий» — самый простой способ удалить записи из конкретного журнала:

  1. Нажмите Win + R, введите eventvwr.msc и нажмите Enter
  2. В дереве консоли раскройте нужный раздел (например, «Журналы Windows»)
  3. Щёлкните правой кнопкой мыши по журналу (Application, System, Security)
  4. Выберите пункт «Очистить журнал» (Clear Log)
  5. Подтвердите действие, нажав «Очистить»

Через командную строку Wevtutil

Утилита wevtutil.exe — стандартное средство Microsoft для управления журналами из командной строки.

Очистка конкретного журнала

Используйте команду wevtutil cl <имя_журнала>:

wevtutil cl system
wevtutil cl security
wevtutil cl Application

Очистка всех журналов

Выполните цикл для всех доступных логов:

for /f %x in ('wevtutil el') do wevtutil cl "%x"

Создание резервной копии

Добавьте параметр /bu:<путь_к_файлу> для сохранения журнала перед очисткой:

wevtutil cl Application /bu:C:\Backup\AppLog.evtx

Через PowerShell

PowerShell предоставляет гибкие возможности для массового удаления логов.

Командлет Clear-EventLog

Удаляет все записи из указанных журналов на локальном или удалённом компьютере:

Clear-EventLog -LogName Application, System

Массовая очистка всех журналов

Скрипт получает список всех логов и очищает их:

Get-WinEvent -ListLog * | Where-Object {$_.RecordCount} | ForEach-Object { Clear-EventLog -LogName $_.LogName }

Альтернативный метод через Wevtutil

Команда работает и в среде PowerShell:

wevtutil el | foreach { wevtutil cl $_ }

Удаление файлов журналов

Для физического удаления сохранённых файлов логов с диска используйте команду:

del /s /q %programdata%\microsoft\eventv~1\extern~1

Активные файлы журналов находятся в директории %SystemRoot%\System32\Winevt\Logs\ (например, System.evtx).

Важные предупреждения

Очистка журнала безопасности фиксируется в системе как событие с кодом 1102, что важно учитывать при криминалистическом анализе или аудите.

Перед массовой очисткой рекомендуется экспортировать важные логи. Восстановление удалённых записей стандартными средствами невозможно.

Регулярная очистка логов может нарушить работу систем мониторинга и затруднить диагностику проблем.

Частые ошибки

Запуск без прав администратора Для выполнения операций очистки требуются права администратора. Без них команды завершатся с ошибкой доступа.

Неправильное имя журнала При использовании wevtutil или Clear-EventLog важно указывать точное имя журнала. Используйте wevtutil el для получения списка доступных журналов.

Удаление без резервной копии Восстановление удалённых записей стандартными средствами Windows невозможно. Всегда создавайте резервные копии важных логов перед очисткой.

FAQ

Можно ли очистить все журналы одной командой? Да, через командную строку: for /f %x in ('wevtutil el') do wevtutil cl "%x" или через PowerShell скрипт с Get-WinEvent.

Где находятся файлы журналов Windows? Активные файлы журналов хранятся в %SystemRoot%\System32\Winevt\Logs\ (например, System.evtx, Application.evtx).

Будет ли видно, что журнал был очищен? Да, очистка журнала безопасности создаёт событие с кодом 1102, которое фиксируется в системе и может быть обнаружено при криминалистическом анализе.

Можно ли создать резервную копию перед очисткой? Да, с помощью wevtutil можно сохранить журнал перед очисткой: wevtutil cl Application /bu:C:\Backup\AppLog.evtx.