Nhật ký đích hợp lệ để chuyển tiếp sự kiện Windows là gì


8

Tôi đang gặp vấn đề khi cố gắng sử dụng nhật ký nhật ký tùy chỉnh để lưu trữ các sự kiện được chuyển tiếp (thông qua đăng ký) trên máy chủ Windows 2008 R2, nhật ký tùy chỉnh được mô tả là không phải là "nhật ký đích hợp lệ".

Tôi hiện đang thiết lập một kiến ​​trúc để tập trung các sự kiện Windows bằng cách sử dụng các khả năng thu thập và chuyển tiếp sự kiện tích hợp (thông qua quản lý WS và wecutil).

Một trong những yêu cầu của tôi là có thể tạo một số đăng ký trên máy thu thập và lưu trữ các sự kiện được chuyển tiếp trong các tệp nhật ký khác nhau. Vì vậy, tôi đã thử nghiệm tạo một nhật ký tùy chỉnh (được gọi là CustomLog). Nhật ký này xuất hiện trong Trình xem sự kiện, trong mục "Nhật ký ứng dụng và dịch vụ".

Tuy nhiên, tôi không thể chuyển hướng các sự kiện được chuyển tiếp đến CustomLog này. CustomLog không xuất hiện trong danh sách đích có thể khi tạo đăng ký trong giao diện người dùng Event Viewer.

Để thử những gì có thể sai, tôi đã để nó với ForwardedEvents mặc định làm đích và tôi đã cố gắng thay đổi nó thông qua Powershell. Tôi đã chạy lệnh sau, được cho là để thiết lập nhật ký đích là CustomLog:

wecutil ss "Collect from both sources" /lf:CustomLog

Nó chạy không có lỗi. Mặc dù, không có sự kiện nào được đăng nhập vào CustomLog và khi tôi quay lại GUI để tạo / sửa đổi đăng ký và tôi cố gắng mở đăng ký mà tôi đã đặt, tôi nhận được một thông báo sau:

Nhật ký đích được xác định trong đăng ký này không thể được tìm thấy trong danh sách các nhật ký đích hợp lệ trên máy tính này. xác minh rằng nhật ký này tồn tại trên máy tính và hợp lệ làm đích cho các sự kiện được chuyển tiếp. Lưu ý rằng nhật ký cổ điển, nhật ký phân tích và gỡ lỗi và Nhật ký bảo mật có thể được sử dụng làm đích.

Có ai biết "nhật ký đích hợp lệ" là gì không và làm cách nào tôi có thể biến CustomLog của mình thành một đích hợp lệ như vậy?

Câu trả lời:


1

Blog Microsoft sau đây chi tiết các bước để tạo các tệp nhật ký riêng biệt. Trong thực tế, bạn có thể tạo bất kỳ số lượng tệp nhật ký. Tôi vừa hoàn thành các bước và có thể xác nhận nó hoạt động trên Windows 10.

Tạo Nhật ký Chuyển tiếp Sự kiện Windows Tùy chỉnh

Tiến xa hơn một bước, tôi thấy blog Microsoft sau đây hữu ích cho việc thiết lập kiến ​​trúc theo tầng.

Giám sát khách hàng DIY - Thiết lập chuyển tiếp sự kiện theo tầng


0

wecutil cho phép một tệp XML được sử dụng để cung cấp thông tin cấu hình. Bạn có thể thử đặt CustomLog làm đích đến.

Xem https://msdn.microsoft.com/en-us/l Library / windows / desktop / bb736545 (v = vs85) .aspx

Nó chứa một tệp XML mẫu mà bạn có thể sử dụng

Vui lòng xem tại https://social.technet.microsoft.com/Forums/windowsserver/en-US/5347c4fe-5163-4b16-ab69-9fd52694a7f4/event-forwarding-to-a-custom-log-on-event- collector-source-initated? forum = wonervergen

Điều này cho thấy có thể không thể, nhưng cung cấp giải pháp XML dưới dạng tùy chọn, nhưng không có bất kỳ xác nhận thành công nào.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.