事件ID 6xxx 的含义
Event ID 6000:事件日志服务初始化失败。
Event ID 6001:事件日志服务成功初始化。
Event ID 6002:事件日志服务关闭。
Event ID 6003:事件日志服务开始。
Event ID 6004:事件日志服务正在执行。
Event ID 6005:事件日志服务已启动(系统启动时记录)。
Event ID 6006:事件日志服务已关闭(系统关闭时记录)。
Event ID 6007:事件日志服务在关闭过程中遇到问题。
计算机重启相关的事件ID
与计算机重启更直接相关的事件ID包括:
Event ID 6008:表示上次关机发生错误,通常与非正常关机有关。
Event ID 41:表示系统重新启动,通常与意外重启或电源故障有关。
因为计算机开关机时默认日志服务跟随开关机,所以看到6开头的日志事件是3次,直接就是flag{3}
另外,系统.evtx中,1074/1075代表系统开关机,直接过滤查找重新启动即可。