Erweiterte Einstellungen für Microsoft Windows -Ereignisse

Sie können die folgenden erweiterten Einstellungen verwenden, um Microsoft Windows -Ereignisquellen zu optimieren.

Parameter Standardwert Beschreibung
Beschränkung auf unterstützte EPS Ja Wenn Sie die automatische Abstimmung verwenden, überschreitet die maximale Abstimmstufe nicht die maximal unterstützte EPS.
ID überschreiben Hostname/IP-Adresse Sie können die Einheitenkennung für diese Quelle überschreiben.
Optimierungsprofil
  • Automatische Optimierung
  • Niedrige Ereignisrate
  • Mittlere Ereignisrate
  • Hohe Ereignisrate
  • Maximale Ereignisrate
  • Manuelle Optimierung
Automatische Optimierung
Legt fest, wie Ereignisse automatisch abgefragt werden, und passt sich im Laufe der Zeit an
Niedrige Ereignisrate
Weniger als 1 Ereignis pro Minute, Abfrage alle 10 Minuten, 100 Ereignisse gleichzeitig.
Mittlere Ereignisrate
Weniger als 10 Ereignisse pro Sekunde, Abfrage alle 30 Sekunden, 200 Ereignisse gleichzeitig.
Hohe Ereignisrate
Weniger als 500 Ereignisse pro Sekunde, Abfrage alle 3 Sekunden, 2000 Ereignisse gleichzeitig.
Maximale Ereignisrate
Mehr als 500 Ereignisse pro Sekunde, Abfrage im Sekundentakt, 10000 Ereignisse auf einmal.
Manuelle Optimierung
Legen Sie das Abfrageintervall, Ereignisse pro Durchgang und die Stapelgröße manuell fest.
Manuelle Optimierung
  • Sendeaufrufintervall
  Die Zeitdauer (in Millisekunden) zwischen Abfragen.
  • Ereignisse pro Durchgang
  Maximale Anzahl an Ereignissen, die in jedem Abfrageintervall erfasst werden sollen.
  • Ereignisse pro Batch
  Anzahl der abzurufenden Ereignisse pro Aufruf an die Quelle.
Ereignisstufen
  • Kritisch
  • Fehler
  • Warnung
  • Information
  • Ausführlich
  • Immer
  • Kritische Ereignisse einschließen (Ebene 1)
  • Warnungsereignisse einschließen (Ebene 3)
  • Ausführliche Ereignisse einschließen (Ebene 5)
  • Fehlerereignisse einschließen (Ebene 2)
  • Informationsereignisse einschließen (Ebene 4)
  • Immer protokollierte Ereignisse einschließen (Ebene 0)
Suchbegriffe
  • Prüffehler
  • Audit erfolgreich
  • Antwortzeit
  • Klassisch
  • Schlüsselwort 0x10 0000 0000 0000 nur für Sicherheitsereignisse einschließen
  • Schlüsselwort 0x20 0000 0000 0000 nur für Sicherheitsereignisse einschließen
  • Schlüsselwort 0x01 0000 0000 0000 einschließen
  • Schlüsselwort 0x80 0000 0000 0000 für Ereignisse einschließen, die mithilfe von RaiseEvent ausgelöst wurden
SID-Umsetzung Aktiviert  
Suche inActive Directory (AD) Nicht aktiviert

Aktiviert oder inaktiviert die Konvertierung von GUIDs in Text.

Die Suche wird unter Verwendung des Namens des AD-Domänencontrollers ausgeführt, falls angegeben. Wenn der Name des AD-Domänencontrollers nicht angegeben wird, sucht er mithilfe des AD-DNS-Domänennamens nach einem Domänencontroller. In beiden Fällen werden die Berechtigungsnachweise der abgefragten Quelleneinheit für den Zugriff auf den Domänencontroller verwendet. Wenn keine Parameter angegeben werden, wird die lokale Maschine verwendet, um die Suche ohne Berechtigungsnachweise auszuführen.

AD-DNS-Domänenname    
Name des AD-Domänencontrollers