Error reporting bucket for a previous application fault. Generated after 1000 events.
Minimal additional value beyond 1000. Contains WER (Windows Error Reporting) data.
Use with 1000 for complete crash analysis.
Application NameFaulting ModuleComputer Starting points — adapt the log source, projected fields and thresholds for your environment.
Event
| where EventLog == "Application" and EventID == 1001 // Application fault bucket
// EventData holds: Application Name, Faulting Module, Computer
| project TimeGenerated, Computer, RenderedDescription
| sort by TimeGenerated desc
index=* sourcetype="WinEventLog:Application" EventCode=1001
| stats count earliest(_time) as first_seen latest(_time) as last_seen by ComputerName
| sort - count `# Application fault bucket — add EventData fields: Application Name, Faulting Module, Computer`
Application fault bucket. Error reporting bucket for a previous application fault. Generated after 1000 events.
Event 1001 is written to the Application channel by Application. Logged by default in the Application channel; no audit policy required.
Use with 1000 for complete crash analysis.