query_event_log
Retrieve Windows event logs with filters on severity, event IDs, providers, or text to diagnose crashes and performance problems.
Instructions
Read events from one log with the usual filters applied.
Args: log_name: Log to read, e.g. "System", "Application", or a channel name such as "Microsoft-Windows-Diagnostics-Performance/Operational". hours: How far back to look. Use a larger window for rare crashes. levels: Severity filter — 1 critical, 2 error, 3 warning, 4 information. event_ids: Restrict to specific event IDs. providers: Restrict to specific event sources, e.g. ["Microsoft-Windows-WHEA-Logger"]. contains: Keep only events whose message contains this text. max_events: Maximum events to return, newest first. message_limit: Characters of each message to keep.
The Security log requires an elevated server process; other logs do not.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| hours | No | ||
| levels | No | ||
| contains | No | ||
| log_name | No | System | |
| event_ids | No | ||
| providers | No | ||
| max_events | No | ||
| message_limit | No |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| result | Yes |