Travis, "kho lưu trữ" không giúp bạn. Trên thực tế, ngay cả việc xóa nhật ký sự kiện khi nó được phát triển 2/3 cũng không giúp ích gì cho bạn. Nhưng "kho lưu trữ" đã giúp KraigM.
kce: đã xóa tệp "ghi đè" 131 MB và thấy hiệu suất giảm từ 55% o 5% nhưng CÂU HỎI: có lẽ cuối cùng bạn đã thấy mức sử dụng cao trở lại vì điều này có thể (a) chỉ được kích hoạt khi đạt đến điều kiện ghi đè hoặc (b) nó có thể trở nên tồi tệ hơn khi tệp bị xóa tăng từ kích thước 0mb lên kích thước 131MB.
Một số người nhìn thấy điều này cho security.evtx và một người đã thấy nó cho nhật ký hoạt động của Trình lập lịch tác vụ. Tôi đề nghị gỡ cài đặt hoàn toàn AV của bạn (cái nào bạn đang sử dụng) và thử. Kẻ xâm nhập cần ẩn dấu vết của chúng và các bản nhạc của chúng được thực hiện trong các tác vụ theo lịch trình mà chúng thiết lập hoặc đăng nhập chúng thực hiện. Vì vậy, họ sẽ ẩn dấu vết của mình bằng cách ngắt tay cầm cho các bản ghi sự kiện này và viết lại chúng để bỏ qua các bản nhạc của chúng. AV có thể đang phát hiện điều này theo cách có lỗi vì nếu là Microsoft, phần lớn mức độ sử dụng cao này sẽ được báo cáo nhưng tôi chỉ thấy một vài bài đăng ít ỏi khi Google. Tôi cũng thấy điều này trên máy chủ 2008 R2 cho nhật ký security.evtx. Không có thuê bao đăng nhập sự kiện, không có màn hình bên ngoài. Tôi đã quan sát thấy một vài dịch vụ AV (McAfee) đang chạy và chúng có tổng mức sử dụng rất thấp cho một máy chủ trong nhiều ngày nên tôi nghi ngờ nó đã được gỡ cài đặt và chỉ một phần vì vậy (có thể cần trình gỡ cài đặt đặc biệt của McAfee) và tôi tự hỏi liệu có móc nối nào không dịch vụ McAfee (hoặc thậm chí được cài đặt bình thường) Dịch vụ McAfee hoặc trình điều khiển bộ lọc McAfee đang chạy bằng cách nào đó ghi một bản ghi bình thường vào nhật ký sự kiện và quyết định trong bộ lọc của họ rằng họ cần phải chuyển toàn bộ thành toàn bộ nhật ký sự kiện. Tin tôi đi, trình điều khiển bộ lọc của bên thứ ba từ một số công ty AV có lỗi và chắc chắn là lỗi gấp 10000 lần so với việc Microsoft thực hiện ghi nhật ký sự kiện, rất có thể là hoàn hảo. Tóm lại, 100% gỡ cài đặt TẤT CẢ av CỦA BẠN VÀ XEM NẾU vấn đề được giải quyết. Nếu vậy, hãy làm việc với công ty AV của bạn để sửa AV của họ. Đó là khuyến khích để làm cho ngoại lệ tập tin cho.
Ngoài ra, khi sử dụng procmon, hãy chú ý đến các cuộc gọi WriteFile vì Writefile là thứ sẽ kích hoạt trình quản lý bộ lọc để đọc toàn bộ tệp. Trong trường hợp của tôi, việc đọc được bắt đầu khoảng 30 giây sau khi viết xong có thể là do thiết kế. Nhưng nó phù hợp và trong trường hợp của tôi, tệp là 4GB và tệp đọc có liên quan đến 64K Readfiles mỗi chiều dài 64KB và nó đã sử dụng 35% CPU để thực hiện việc này. Rất buồn.
Cập nhật 23/03/2016 Tôi đã xem xét các trình điều khiển bộ lọc trên máy này sau khi kết luận rằng điều này phải do một trong số chúng gây ra (cơ chế nhật ký sự kiện không bao giờ có lỗi trên chính nó hoặc số báo cáo loại này sẽ đáng kinh ngạc và không phải vậy). Tôi thấy một số trình điều khiển bộ lọc từ AV và từ một công ty bên thứ 3 nổi tiếng, giúp tăng hiệu suất đĩa máy ảo bằng cách đọc trước và hỏi kiến trúc sư trưởng của họ (người rất tốt bụng và duyên dáng) nếu sản phẩm của anh ta có thể đọc quá mức toàn bộ nhật ký sự kiện bảo mật (đã xảy ra rõ ràng trên mỗi procmon). Điều này sẽ hữu ích cho các bản ghi bảo mật nhỏ hơn nhưng không phải là các kích thước được báo cáo ở đây. Không có cách nào anh nói. Anh ấy đồng ý nó có thể là AV.
Như tôi đã nói với đồng nghiệp Azure bên dưới, chúng tôi không có sự theo dõi từ Poster gốc nếu sự cố lại xuất hiện sau khi xóa nhật ký sự kiện vì đó là giải pháp phổ biến và bị nhầm lẫn do hiệu suất giảm dần theo thời gian. Điều này được gọi là "theo dõi" và tôi thấy tận mắt giải pháp của người đăng ban đầu có thể đánh lừa những người không theo dõi tin rằng họ đã giải quyết được vấn đề. Tôi gần như bị lừa là tốt. Tôi đã xóa nhật ký sự kiện và hiệu suất được cải thiện - nhưng tôi đã sử dụng procmon và thấy vấn đề sẽ phát triển và tăng chậm theo thời gian cho đến khi nó trở thành vấn đề. Vì một số lý do, đồng nghiệp Azure chỉ trích tôi gay gắt khi người đăng ban đầu không theo dõi (có thể đã chết, bị sa thải, bỏ việc hoặc bận rộn). Các thành viên Azure dưới đây nghĩ rằng nếu người đăng ban đầu không theo dõi thì đó phải là một vấn đề cố định. Điều này thật khó chịu và khó hiểu bởi vì tôi không thể nghĩ về bất cứ ai được đánh giá cao về mặt kỹ thuật sẽ đảm nhận vị trí này. Tôi xin lỗi nếu tôi châm chọc một dây thần kinh. Có lẽ trong hoạt động của tôi ở nơi khác trên Internet nơi tôi gọi mọi người, tôi cảm thấy lo lắng - ở đây (serverfault) Tôi chỉ đơn giản là tốt bụng và chia sẻ kiến thức kỹ thuật sâu sắc và kết quả từ ông Azure là bắt nạt về việc đóng góp kỹ thuật của tôi thậm chí là cần thiết hoặc là cho một số blog của tôi (tôi không có blog như vậy). Tôi chưa có ý định gửi liên kết này tới khoảng nửa tá bạn thân tại Microsoft và hỏi họ chuyện gì đang xảy ra với kiểu bắt nạt này từ một nhân viên chính của MSFT vì tôi đặc biệt tập trung vào việc có lợi ích tốt nhất cộng đồng trong tâm trí và những phản hồi dưới đây từ ông Azure, trong một vài từ, không thể tin được, có sức sống, đáng sợ và bắt nạt - mà tôi chắc chắn một số người thích làm với người khác. Ban đầu tôi cảm thấy bị xúc phạm nhưng tôi biết rằng, những người đọc thụ động hoặc chủ động sẽ đánh giá cao những gì tôi đang nói và đánh giá cao ý kiến của tôi - tôi đứng sau 100% mà không quan tâm đến lý do pháp lý tại sao nó không phù hợp một cách tinh tế ở đây hay không. M. Azure, xin vui lòng thực hành lòng tốt và kiềm chế không đưa ra nhận xét của tôi trong một ánh sáng kém. Chỉ cần vượt qua nó và thể hiện sự kiềm chế và không bình luận lại. xin vui lòng thực hành lòng tốt và kiềm chế để bình luận của tôi trong một ánh sáng kém. Chỉ cần vượt qua nó và thể hiện sự kiềm chế và không bình luận lại. xin vui lòng thực hành lòng tốt và kiềm chế để bình luận của tôi trong một ánh sáng kém. Chỉ cần vượt qua nó và thể hiện sự kiềm chế và không bình luận lại.
Harry