Windowsイベントログがすぐ消えるときの確認順|容量・保持設定・保存先を読む

イベントログの容量・保持期間・保存先を表す抽象的な画面 技術検証ラボ

Windowsイベントビューアーで以前の記録を探しても見つからないとき、削除されたと決めつける前に、ログの最大サイズと保持方針を確認します。ログが上限に達した際、古いイベントを上書きする設定も、新しいイベントを記録しない設定もあり得ます。

この記事は、管理している検証機または承認済みの管理対象で、設定を読み取る順序を説明します。表示例は説明用です。ログの消去や保持方針の変更は、組織の記録要件と承認手順を確認してから行ってください。

先に「どのログの、いつの記録か」を決める

Security、System、Applicationでは、必要な記録と保存量が異なります。探したい事象の時刻、対象端末、対象ログ、調査目的を一行にします。目的が曖昧なまま容量だけを増やしても、必要な記録が残るとは限りません。

読み取り専用で現在値を確認する

管理者が許可した端末で、次のコマンドによりSecurityログの設定を確認できます。

wevtutil gl Security

出力内では、最大サイズ、保持方式、保存先を確認します。環境により値や表示名は異なります。設定を変えるコマンドではないため、まず現状を記録する用途に向いています。

確認項目見る理由
最大サイズ上限へ達する頻度を判断する材料
保持方式古い記録を上書きするか、新しい記録を失う可能性があるか
保存先見ているファイルや収集設定が対象と一致するか
管理ポリシーGPOやMDMがローカル設定を優先していないか

Microsoft Learnでは、イベントログの最大サイズと保持方針を管理できること、上限到達時に保持設定によっては新しいイベントが記録されないことを説明しています。Securityログの最大サイズは、端末管理ポリシーで指定される場合もあります。

見つからない原因を3つに分ける

1. 上書きされている

古いイベントを上書きする設定なら、保存期間はイベント量と最大サイズに左右されます。障害や調査の頻度が増えた時期は、以前より早く記録が入れ替わることがあります。

2. 上限到達後、新しい記録が残っていない

保持を優先する設定では、上限に達した後の新しいイベントが記録されない場合があります。記録を守る目的と、監視で新しい事象を見逃さない目的を分けて検討します。

3. 別の場所で保管・収集されている

Windows Event Forwarding、SIEM、バックアップ、MDMなどで別に収集している場合、イベントビューアーだけを見て結論を出せません。収集先、転送の最終成功時刻、保持期間を確認します。

変更前に残す4項目

設定変更が必要と判断した場合でも、先に次を残します。

  1. 対象端末と対象ログ
  2. 現在の最大サイズ・保持方式・保存先
  3. 変更理由と想定する保存期間
  4. 承認者、実施時刻、戻し方

Securityログを無計画に消去すると、調査や監査に必要な記録を失うおそれがあります。削除を切り分け手段にせず、まず読み取り、必要なら保管・変更・検証の手順を管理者と決めます。

記録の確認結果を一行で残す

対象:検証用Windows端末 / Securityログ
確認日時:2026-09-23 10:00
目的:9月20日以降のログオン失敗記録の保存状況を確認
結果:最大サイズ・保持方式を確認。設定変更は未実施
次の確認:ログ転送先と保持期間を管理者へ確認

ログオン失敗の内容を読む場合は、Windowsのログオン失敗4625が繰り返されるときを参照してください。安全な検証と記録の考え方は技術検証ラボにまとめています。

タイトルとURLをコピーしました