症状分流
首次发生时间和最后正常状态如何记录
用首次异常与最后正常夹定变化窗口。 本文给出可复核步骤、状态边界、脱敏记录方法与复核路径。
首次发生时间与最后正常状态共同夹定可能的变化窗口。日志可设last_known_good_at、first_failure_at、device_state_then、network_then、permission_then、changes_between和evidence_level。先从带时间的截图、系统更新记录或用户笔记中寻找锚点;仅凭记忆时注明估计,不把大概日期写成精确事实。演练中,周一晚最后正常、周三早首次空白,变化窗口就是两者之间;若周二是否使用过未知,则中间状态写UNKNOWN。随后列出窗口内发生的浏览器更新、网络切换或权限变更,但这些只是候选线索,不是原因。复测记录另用当前时间,不能覆盖历史锚点。个人通知、账号和设备标识需从证据中删除。该时间线帮助决定先核对哪些变化,也能显示证据空白;即使窗口很窄,仍不能在没有受控复测时宣称某项更新造成故障。变化窗口之外的更新不应优先列入候选;若时间锚点后来被修正,相关诊断顺序也要随修订记录重新评估。
故障时间线的核心是两个彼此独立的锚点:最后一次有证据支持的正常状态,以及第一次有证据支持的异常状态。两者之间形成变化区间,而不是一个假定的故障时刻。时间线按证据强弱排序,系统记录、带时标截图、人工笔记和回忆分别标级;时区、设备时钟和自动同步状态也需注明。区间内发生的更新、切网、权限改变只列为候选事件,不能因为时间接近就写成原因。锚点被新证据修正时,原结论保留修订痕迹。
分别建立正常与异常锚点
正常锚点要描述当时完成了哪个最小动作,而不仅写“可以用”;异常锚点则记录首个可观察差异、等待时长与所在界面。两个锚点各自有来源,不能由同一段回忆同时填满。
若只知道某天曾正常、隔几天发现异常,就保留日期范围。不要从消息发送时间推断页面状态,也不将文件修改时间视为访问成功。证据不支持的精度降为UNKNOWN。锚点表可用anchor_kind、shown_time、time_basis和proof_note四栏。正常证据要能看出目标动作完成,例如正文曾显示或返回键有效;只有浏览器图标存在不够。异常证据要抄录首个差异,不能用后来多次失败反推最早一次。两端来源相同也要分别审核。
- 两个锚点拥有独立来源
- 动作与可见结果同时记录
- 时间精度不被人为提高
统一时区而不伪造精度
来自手机、路由器或截图的时间可能使用不同地区设置。先保存原显示,再增加一个统一时区的换算栏;换算方法和夏令时状态要可追溯。
设备时钟是否自动同步若看不到,标为UNKNOWN。分钟级记录与秒级日志对齐时用区间重叠判断,不能补出不存在的秒数,也不能因相差几十秒就断言先后。时区换算示例应保留“原显示七月二日二十一时”以及“统一时区换算后”的两栏,并把所用偏移写在表头。设备跨地区旅行、手动改钟或长时间离线都可能破坏换算;发生这些情况时,时间只能作为宽区间,不用于排列相近事件。
- 原始时间显示被保留
- 换算规则单独说明
- 未知同步状态不作补猜
把变化窗口切成事件清单
只收集发生在两个锚点之间的可见变化,例如系统大版本改变、浏览器更新提示、网络环境更换、权限状态调整或设备从管理策略恢复。每件事有自己的发生范围。
窗口内事件只是调查顺序参考。若更新时间只知道“夜间”,就与其他区间并列;窗口外事件放入背景栏,不抢占优先级。敏感日程与个人消息不作为公开证据。变化清单最好使用start_range和end_range,而非伪精确时间。浏览器更新可能只知道某夜完成,网络更换可能只知道某日上午;两个区间重叠就标“顺序未定”。事件说明只写发生了什么,不添加“导致”“修复”等因果词,待受控实验另行判断。
- 事件必须落在变化区间内
- 候选变化不被写成根因
- 私人日程从共享材料排除
区分发现时间与发生时间
用户第一次注意到空白的时间是发现点,不一定是症状最早发生点。若中间没有使用记录,时间线应显示观测缺口,而不是把发现点当成起点。
后台崩溃报告或系统提示也可能晚于实际事件,需标注“生成时间”与“对应行为时间”。两者关系不明确时单独保存,避免在图上用实线连接。观测缺口可以画成空白带,并标明该期间没有可靠使用记录。它既可能包含首次异常,也可能包含多次正常,不能被压缩为一条确定线。用户回忆若后来变清楚,新增来源与日期,不直接修改旧句,这样复核者能看到证据强度如何变化。
- 发现点不等于发生点
- 未使用时段显示为缺口
- 生成时间与行为时间分栏
检查锚点前后的条件是否同类
最后正常若在蜂窝网络完成,而首次异常发生于无线网络,两端并非同一条件。时间线必须把网络、页面和权限差异一起展示,不能只看日期。
条件无法配平时,变化窗口仍可保留,但置信度下降。可在当前环境重新建立新的短窗口,却不能用新测试覆盖历史信息。所有复测另分颜色或编号。对齐条件时可给锚点附环境指纹:页面代号、网络类别、权限状态、系统大次版本和浏览器大版本。指纹不是设备身份,不含精确型号。两端只有页面相同而网络不同,变化窗口仍有价值,但不能用于判断网络之外的变量。
- 锚点环境差异被标示
- 新复测不覆盖旧锚点
- 置信度随可比性调整
用反例抵制时间相邻归因
若某项更新紧挨首次异常,可寻找更新后曾正常的记录;若存在,该事件就不能解释整个区间。反例只需是同一设备、同类页面和相近条件下的明确成功。
找不到反例也不等于更新有罪。正确做法是保留多个候选,设计低影响复测或查阅设备内置记录。要求降级系统、关闭保护或安装陌生版本的建议不进入验证。反例搜索设定停止范围,只查看已有的本地记录或用户自愿提供的脱敏证据,不翻阅私人消息。若在更新后找到一次同条件成功,该更新的解释力下降;若只找到不同页面的成功,则作为弱反例单列。没有可用材料时如实结束搜索。
- 优先寻找更新后的成功证据
- 无反例不代表因果成立
- 验证方案保持低影响
修订时间线并保留版本差异
后续找到更早异常或更晚正常时,建立新版本并说明哪个锚点被替换、变化区间如何移动。旧版不删除,以便复核先前动作为何被选择。
结尾列出可靠锚点、估计锚点、观测空白和仍待核的变化。时间线只帮助排序下一步,不对现实可用性作保证,也不把当前一次成功延伸到未来。版本修订表记录revision_id、changed_anchor、new_interval和decision_impact。例如正常锚点向后移动后,某次系统更新落到窗口之外,就说明早先为何优先检查它、现在为何降级。结案时保留最新视图和差异摘要,不把旧版敏感附件继续复制。修订人还要注明新证据来自何种既有记录。
- 每次锚点修正都有说明
- 旧版决策依据可追溯
- 最终摘要保留观测空白


