컴퓨터의 시작 및 종료 기록을 확인해야 할 때가 있습니다. 주로 시스템 관리자가 문제 해결을 위해 기록을 살펴보곤 하는데요. 여러 사람이 함께 컴퓨터를 사용하는 환경이라면, PC가 적법하게 사용되고 있는지 확인하기 위해 시작·종료 시간을 점검하는 것도 좋은 보안 조치가 될 수 있습니다. 이 글에서는 PC의 시작 및 종료 시간을 추적하는 두 가지 방법을 소개합니다.
이벤트 로그로 시작·종료 시간 확인하기
Windows 이벤트 뷰어(Event Viewer)는 컴퓨터에서 발생하는 다양한 정보를 기록하는 강력한 도구입니다. 이벤트가 발생할 때마다 이벤트 뷰어에 항목이 남는데, 이벤트 뷰어는 Windows의 핵심 서비스인 eventlog 서비스가 담당하며 이 서비스는 수동으로 중지하거나 비활성화할 수 없습니다. 흥미롭게도 이벤트 뷰어에는 eventlog 서비스 자체의 시작과 종료 기록도 함께 저장됩니다. 바로 이 시간들을 활용하면 컴퓨터가 언제 켜지고 꺼졌는지 파악할 수 있습니다.
eventlog 서비스 이벤트는 두 가지 이벤트 코드로 구분됩니다. 이벤트 ID 6005는 eventlog 서비스가 시작되었음을 의미하고, 이벤트 ID 6006은 eventlog 서비스가 중지되었음을 의미합니다. 그럼 이벤트 뷰어에서 이 정보를 추출하는 전체 과정을 단계별로 살펴보겠습니다.
1. 이벤트 뷰어를 엽니다. Win + R 키를 누른 후 eventvwr을 입력하고 Enter 키를 누르면 됩니다.
2. 왼쪽 창에서 "Windows 로그 → 시스템(System)"을 차례로 엽니다.
3. 가운데 창에 Windows가 실행되는 동안 발생한 이벤트 목록이 표시됩니다. 우리가 확인해야 할 이벤트는 몇 가지 되지 않으므로, 먼저 이벤트 ID를 기준으로 로그를 정렬해 보겠습니다. '이벤트 ID' 열 제목을 클릭하면 해당 열을 기준으로 데이터가 오름차순·내림차순으로 정렬됩니다.
4. 이벤트 로그가 방대하면 정렬만으로는 원하는 결과를 얻기 어려울 수 있습니다. 이럴 때는 오른쪽 작업 창에서 필터를 생성하면 됩니다. "현재 로그 필터링(Filter Current Log)"을 클릭하세요.
5. <모든 이벤트 ID>로 표시된 입력란에 6005, 6006을 입력합니다. '기록됨(Logged)' 항목에서 조회 기간을 지정할 수도 있습니다.
- 이벤트 ID 6005: "이벤트 로그 서비스가 시작되었습니다." — 시스템 시작을 의미합니다.
- 이벤트 ID 6006: "이벤트 로그 서비스가 중지되었습니다." — 시스템 종료를 의미합니다.
이벤트 로그를 더 깊이 분석하고 싶다면 다른 ID들도 참고할 만합니다. 이벤트 ID 6013은 컴퓨터의 가동 시간(uptime)을 보여주고, 이벤트 ID 6009는 부팅 시 감지된 프로세서 정보를 나타냅니다. 또한 이벤트 ID 6008은 시스템이 정상적으로 종료되지 않은 상태에서 다시 시작되었음을 알려주므로, 비정상 종료 여부를 확인하는 데 유용합니다.
자주 확인해야 한다면 이벤트 뷰어에 사용자 지정 보기(Custom View)를 만들어 두는 것도 좋은 방법입니다. 미리 조건을 설정해 두면 매번 필터를 걸 필요 없이 해당 정보만 한눈에 볼 수 있어 시간을 크게 절약할 수 있습니다. 시작·종료 기록뿐 아니라 필요에 따라 여러 개의 사용자 지정 보기를 만들어 활용할 수도 있습니다.
TurnedOnTimesView 활용하기
TurnedOnTimesView는 시작 및 종료 기록을 손쉽게 분석할 수 있는 간단한 포터블(설치 불필요) 도구입니다. 이 유틸리티를 사용하면 로컬 컴퓨터는 물론 네트워크에 연결된 원격 컴퓨터의 종료 및 시작 시간 목록까지 확인할 수 있습니다. 설치 과정이 없으므로 압축 파일을 푼 뒤 TurnedOnTimesView.exe 파일만 실행하면 됩니다. 프로그램을 실행하는 즉시 시작 시간, 종료 시간, 시작부터 종료까지의 가동 시간, 종료 사유, 종료 코드가 목록 형태로 표시됩니다.
참고로 종료 사유는 주로 Windows Server 환경과 관련이 있습니다. 서버를 종료할 때는 관리자가 종료 사유를 입력해야 하기 때문입니다.
원격 컴퓨터의 시작·종료 시간을 확인하려면 메뉴에서 "옵션(Options) → 고급 옵션(Advanced Options)"으로 이동한 뒤, 데이터 소스를 "원격 컴퓨터(Remote Computer)"로 선택합니다. 그다음 '컴퓨터 이름' 입력란에 대상 컴퓨터의 IP 주소나 컴퓨터 이름을 입력하고 확인 버튼을 누르면, 목록에 해당 원격 컴퓨터의 정보가 표시됩니다.
이벤트 뷰어를 사용하면 시작·종료 시간을 훨씬 상세하게 분석할 수 있지만, TurnedOnTimesView는 단순한 인터페이스와 핵심 데이터만 보여주기 때문에 빠르게 현황을 파악하기에 더욱 편리합니다. 여러분은 어떤 목적으로 컴퓨터의 시작·종료 시간을 모니터링하시나요? 어떤 방법이 더 마음에 드시는지 댓글로 알려주세요.
혹시 누군가 내 컴퓨터에 몰래 로그인하는 것이 아닌지 의심되시나요? 자리를 비운 동안 누가 컴퓨터를 사용했는지 확인하는 방법도 함께 참고해 보세요. 위에서 소개한 방법들은 누군가 허락 없이 PC를 사용하고 있다는 단서를 잡는 데에도 유용하게 활용될 수 있습니다.