1.看計算機在哪天運行過~運行了多久!
C:\Windows\SchedLgU.txt
2.看你最近運行過什么程序:
C:\Windows\Prefetch
3.看你最近打開過什么文件(非程序)和文件夾!
C:\Users\用戶名>start recent
4.看最近在網上做了什么
C:\Documents and Settings\用戶名\Local Settings
5.使用過的U盤
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
6.開關機時間
系統日志篩選事件id:
6005 日志啟動時
6006 日志停止時
6008 系統意外關閉時
12 系統啟動時間
13 系統關閉時間