イベントID 1001(Application Error)は何を示すか
Microsoft Learnのクラッシュ調査ガイダンスでは、アプリケーションログにイベントID 1001とイベントID 1000が繰り返し記録される状態を、アプリケーションのクラッシュ動作を示す組み合わせとして説明しています。イベントID 1001のレベル情報は、Windows Error Reporting(WER)がシステムで有効かどうかを示す情報です。
ただし、このイベント単独では原因を特定できません。まず、同じ時刻帯のイベントID 1000とイベントメッセージを照合し、実際に停止したプロセスの記録があるかを確認します。イベントID 1001だけから、特定のモジュール、アプリ、またはWindows自体の故障を断定しないでください。
詳細タブでのログ文面とイベントID 1000の照合範囲
このMicrosoft資料はイベントID 1001の個別メッセージ例やXMLフィールド一覧を示していません。そのため、イベントID 1001に存在しないフィールド名やメッセージ文を推測して照合材料にしてはいけません。アプリケーションログでイベントID 1001を確認したら、同時刻のイベントID 1000があるかを確認し、記録内容を分けて扱います。
Microsoft資料に掲載されているのは、イベントID 1000の例です。例には Log Name: Application、Source: Application Error、Event ID: 1000 のほか、Faulting application name、Faulting module name、Exception code、Report Id が含まれます。これらはイベントID 1000の例示であり、イベントID 1001のイベントメッセージやXMLフィールドとして読み替えません。
Faulting module name に ntdll.dll、kernel32.dll、kernelbase.dll などが表示されても、Microsoftはそれらが別の不適切なモジュールによる破損の影響を受けた側である場合があると説明しています。表示名だけで原因モジュールを確定せず、イベントID 1000のプロセス名、例外コード、前後の記録を分けて確認します。
原因の切り分けと確認順
| 確認した状態 | 照合するログの文面 | 判断できる範囲 | 次に行うこと |
|---|---|---|---|
| イベントID 1001が記録されている | Event ID 1001、同時刻のイベントメッセージ | WERの情報を伴うクラッシュ調査が必要な可能性 | 同時刻のイベントID 1000を探す |
| イベントID 1000もある | Faulting application name、Exception code、Report Id |
クラッシュしたプロセスと例外の照合材料 | アプリの更新状況と発生条件を記録する |
| システムDLLが表示される | Faulting module name |
DLL名だけでは根本原因を確定できない | 関連アプリや前後ログを分けて確認する |
| 影響が継続する | 繰り返すイベントID 1000/1001の組み合わせ | 追加調査が必要な状態 | 開発元またはMicrosoftサポートへの相談を検討する |
確認は設定を変えない順に進めます。Microsoftが案内する事前確認は、インストール済みOSバージョンに最新の更新が適用されていること、影響を受けるアプリが最新であること、ウイルス対策ソフトを使う場合は最新版で必要な除外設定があることです。確認結果と発生時刻を残し、一度に複数の変更を加えないでください。
ダンプ収集はイベントID 1001だけで開始しない
Microsoft資料には、イベントID 1000で特定した実行ファイルを対象にWERとDebugging Tools for Windowsを使ってダンプを集める調査手順があります。これは個別プロセスを対象にした追加調査であり、イベントID 1001だけを理由にレジストリやGFlagsを変更する手順ではありません。本文ではコマンドを転載しません。業務アプリ、保存していない作業、または設定変更の影響を判断できない環境では、変更前にアプリの開発元や管理者へ相談してください。
収集後のダンプは、サードパーティ製プロセスなら開発元、Microsoft製プロセスならMicrosoftサポートに調査を依頼する材料になり得ます。ただし、イベントID 1001と1000を確認しても、解決やデータ保全を保証するものではありません。
専門家へ相談する目安
- 同じアプリの停止が繰り返され、イベントID 1000と1001の時刻を照合しても判断できない場合
- 業務上重要なアプリで、設定変更やダンプ収集の影響を自分で評価できない場合
- 複数のプロセスでクラッシュが続き、前後ログを含めた調査が必要な場合