最後更新日期:2026年07月07日
⚡ 站長快讀:核心重點
- 文章屬性:教學實戰(A5 底層除錯)
- 適用系統:Windows 10 / 11(含 24H2、25H2)
- 難易度 / 耗時:入門~中階 / 約 15 分鐘
- 核心結論:當機不是沒留線索,事件檢視器把 Event ID 41、1001、WHEA 全記下來了
- 適用對象:電腦會無預警當機、重開機、藍屏,想自己找原因的人
📌 快速答案
一句話答案:電腦當機或藍屏後,打開 Windows 內建的事件檢視器,鎖定 Event ID 41(Kernel-Power)、1001(BugCheck)與 WHEA-Logger 三類事件,就能從當機紀錄看出藍屏前兆與可疑的驅動程式或硬體。
🧰 開始前的準備
- 適用系統:Windows 10 / Windows 11(含 24H2、25H2),介面路徑幾乎一致
- 權限需求:一般使用者就能讀;要看完整系統紀錄建議用系統管理員帳號
- 需要工具:Windows 內建「事件檢視器」(
eventvwr.msc)、「可靠性監視器」(perfmon /rel);進階分析再裝 WinDbg - 預計耗時:約 15 分鐘看懂第一輪
- 難度門檻:只要會按 Win + R、看得懂日期時間,就能開始
🔍 為什麼你需要看事件檢視器?
直接結論:當機當下你看不到原因,但 Windows 早就把時間、代碼、來源寫進紀錄了,事件檢視器就是那本「病歷」。
電腦無預警當機、藍屏、自動重開,最折磨人的不是那一下,而是重開後好像沒事、你卻知道它還會再來。多數人這時只會重灌系統或亂槍打鳥換硬體,結果錢花了問題還在。其實每次出事,Windows 都會在事件紀錄留下時間戳、Event ID 與來源模組。學會讀它,你就能把「電腦好像怪怪的」翻譯成「7 月 2 日凌晨,某驅動觸發 0x9F」。這是所有 BSOD 除錯的第 0 步——比急著跑 SFC、買記憶體都該先做。想先看一張「最近哪幾天出事」的總覽表,可以搭配 Windows 可靠性監視器 Reliability Monitor 一起用,兩者一個看時間軸、一個看細節。
🛠️ 實戰步驟
步驟一:打開事件檢視器,先分清三個嚴重程度
先把工具打開、把畫面看懂,後面才不會迷路。 開啟方式:按 Win + R → 輸入 eventvwr.msc → Enter;或在開始鈕上按右鍵 → 選「事件檢視器」。打開後看左欄「Windows 記錄檔」,底下的「系統(System)」和「應用程式(Application)」是排當機最常翻的兩本。每一筆事件左邊都有嚴重程度圖示,務必分清楚:🔴 嚴重(Critical)、🟠 錯誤(Error)、🟡 警告(Warning)、⚪ 資訊(Information)。藍屏和無預警斷電,通常會落在「嚴重」這一層。
步驟二:別大海撈針——用時間點與篩選鎖定
紀錄成千上萬筆,關鍵是先縮小範圍。 先記下「大概什麼時候當的」;真的沒印象,就用步驟三的 Event 41 時間回推。接著在「系統」上按右鍵 → 選「篩選目前的記錄檔」→ 勾「嚴重」「錯誤」,事件來源可挑 Kernel-Power、BugCheck、WHEA-Logger、disk、Ntfs、EventLog。更省事的做法:左欄「自訂檢視 → 系統管理事件」是 Windows 內建、已經把所有錯誤與嚴重集中的一本,平常巡檢直接看它最快。
步驟三:讀懂關鍵事件(這段是重點)
當機排錯,看懂下面這幾個 Event ID 就贏一半。
| Event ID | 事件來源 | 代表什麼 | 你該做什麼 |
|---|---|---|---|
| 41 | Kernel-Power | 「系統重新開機而未正常關機」= 上一次是無預警斷電或藍屏 | 看事件詳細裡的 BugcheckCode:0 多半是電源/過熱/硬體斷電(沒留停止碼);非 0 代表有藍屏,轉成 16 進位就是停止碼 |
| 1001 | BugCheck(WER) | 「電腦已從 bugcheck 重新開機」直接給你停止碼 + 4 個參數 + dump 檔路徑 | 抄下 0x 代碼對症;dump 通常在 C:\Windows\MEMORY.DMP,小型 dump 在 C:\Windows\Minidump |
| 6008 | EventLog | 「上一次系統關機是意外的」並附時間 | 佐證確實有一次非正常關機,和 41 對時間 |
| 17/19/47 | WHEA-Logger | 硬體錯誤紀錄;警告級是「已修正的硬體錯誤」 | 偶發可先觀察,狂刷或伴隨當機就查 CPU/記憶體/BIOS/散熱 |
| 7 / 153 | disk / storahci | 磁碟 I/O 錯誤或逾時 | 多半是 SSD/HDD 老化、SATA/NVMe 線材或韌體問題 |
重點摘要:
- 41 是「結果」、1001 是「原因」:同一次藍屏,41 說「上次沒乾淨關機」,1001 才給你停止碼,兩筆要一起看。
- 41 的 BugcheckCode 為 0 幾乎等於「沒留下藍屏代碼」,方向轉去查電源、散熱、記憶體鬆脫。
- WHEA-Logger 警告 是硬體在喊救命的早期訊號;若停止碼或 WHEA 指向記憶體,先跑 Windows 記憶體診斷工具測 RAM 再說。
步驟四:把散落的事件湊成時間軸
單一事件看不出全貌,前兆藏在藍屏前的那 1~2 分鐘。 找到 Event 41 的時間後,往前翻幾筆:常常會看到某個驅動的 Error、一串 WHEA 警告,或 disk 逾時——這些就是「前兆」。如果覺得在事件檢視器裡跳來跳去太累,搭配可靠性監視器(perfmon /rel)看每天的紅叉會更直覺,再回事件檢視器挖細節。把「哪個來源、在藍屏前反覆出現」找出來,嫌疑犯名單就出來了。
步驟五:從事件跳到 dump 檔,交給 WinDbg
事件檢視器負責定位時間與代碼,指名道姓的兇手模組要靠 dump 檔。 Event 1001 會告訴你 dump 檔在哪;想知道到底是哪一支驅動炸的,下一步就是 用 WinDbg 開 minidump 跑 !analyze -v。前提是系統有開記憶體傾印:到「系統內容 → 進階 → 啟動及修復 → 設定」,把「寫入偵錯資訊」設成「自動記憶體傾印」或「小型記憶體傾印」,下次當機才留得到證據。
🔬 底層機制:當機紀錄是怎麼被寫進去的?
知道紀錄從哪來,你才不會把同一次當機的兩筆事件當成兩個問題。 Windows 的事件系統底層是 ETW(Event Tracing for Windows):各個核心元件、驅動、硬體抽象層把事件丟進追蹤管線,再由事件記錄服務落地成你在事件檢視器看到的那一筆筆。藍屏發生的當下,核心會先把記憶體狀態寫成 crash dump;等你重開機,Windows 錯誤報告(WER)讀取這個 dump,補寫出 Event 1001,把停止碼與參數攤開。而 Kernel-Power 的 Event 41,是開機初期系統回頭發現「上次沒有走正常關機流程」才補記的。至於 WHEA-Logger,則是硬體錯誤經由韌體與 ACPI 上報給核心的專門管道——這也是為什麼嚴重的 WHEA 事件常常直接對應到 WHEA_UNCORRECTABLE_ERROR(0x124)。看懂這條鏈,你就明白 41、1001、WHEA 其實是同一件事的不同視角,不必分頭亂修。
⚠️ 三個常見誤區
- 誤區一:看到滿滿紅字就以為電腦要壞了。 事件檢視器天天都有 Error/Warning,很多是良性雜訊(例如 DCOM 10016、憑證相關警告),不必自己嚇自己,先鎖定當機時間點附近的才有意義。
- 誤區二:只看 Event 41 就斷定「電源壞了」。 41 只說「沒乾淨關機」,一定要看 BugcheckCode 才知道有沒有藍屏、是不是純斷電。
- 誤區三:以為「清除紀錄」能修好電腦。 那只是把病歷撕掉,問題還在;真正該做的是讀懂它,不是刪掉它。
💡 總結:把讀紀錄變成除錯習慣
站長我一路排過的當機案例,九成以上都是先從事件檢視器問診開始的。它不是拿來「修」電腦的工具,是拿來「問診」的:一出事,先開它、用時間點配 Event 41 / 1001 定位那一次當機,抄下停止碼,再決定要不要動 WinDbg 或測硬體——這個順序能幫你省下大把亂換零件的冤枉錢。預防面也一樣受用:養成每隔一陣子掃一次「系統管理事件」的習慣,把反覆出現的 WHEA 警告、disk 逾時當成早期警報,很多慢性病其實能在真正藍屏之前就處理掉。從「電腦又當了」進化到「這台在某個驅動上有慢性病」,差的就是你願不願意讀這本病歷。
❓ 常見問題
Q:事件檢視器可以看到藍屏的確切原因嗎?
能看到「停止碼」和大方向(Event 1001 會給代碼與 dump 路徑),但確切是哪一支驅動,要靠 dump 檔加 WinDbg。事件檢視器負責定位時間與代碼,WinDbg 負責指名道姓。
Q:找不到 Event ID 1001 怎麼辦?
多半是沒開記憶體傾印,或當機太嚴重來不及寫。先到「系統內容 → 啟動及修復」確認有開 dump;真的抓不到 1001,就退而看 Event 41 的 BugcheckCode 判斷方向。
Q:一堆 WHEA-Logger 警告(Event 17 / 19)要緊嗎?
偶發的「已修正硬體錯誤」是硬體自我修復,通常不必恐慌;但若短時間狂刷、或每次都伴隨當機,就要查 CPU、記憶體、BIOS 版本與散熱,必要時關掉記憶體超頻(XMP/EXPO)測試。
Q:這些步驟在舊版 Windows 也適用嗎?
事件檢視器與這些 Event ID 從 Windows 7 到 Windows 11 幾乎沒變,本文以 Win10 / 11(含 24H2、25H2)為準,路徑一致,可放心套用。
🔗 延伸閱讀
- 電腦睡一睡、關機就藍屏?DRIVER_POWER_STATE_FAILURE(0x9F)先揪出這支驅動程式
- 電腦一直跳 DPC_WATCHDOG_VIOLATION?先別重灌,八成是這支驅動程式
- 0x139 KERNEL_SECURITY_CHECK_FAILURE BSOD 修復|WinDbg 抓真兇 driver
- 電腦三天兩頭出毛病?Windows 隱藏神器 Reliability Monitor 把你 28 天的暗病全攤開
📎 參考資料來源
📖 第一級|廠商官方:
- Microsoft Learn:Event ID 41 — the system has rebooted without cleanly shutting down first — 2026-07-03 查證
- Microsoft Support:Event ID 6008 is unexpectedly logged to the System event log — 2026-07-03 查證
- Microsoft Learn — Windows Hardware Error Architecture(WHEA)事件說明 — 2026-07-03 查證
📖 第二級|權威技術媒體:
- The Windows Club:Windows Error Reporting Event ID 1001(bugcheck) — 2026-07-03 查證
- The Windows Club:Fix WHEA-Logger fatal hardware and Event ID errors — 2026-07-03 查證
⚠️ 本文核心事實以第一級為準,第二級為補充。
📅 本文查證戳記:2026-07-03 依 Windows 11 事件檢視器介面撰寫。若你在後續版本遇到步驟失效,歡迎在留言區回報,站長會更新文章。
