Вы можете собирать данные из журнала событий Windows, применяя к событиям журнала, собранным операционной системой Windows, фильтры на основе типа, источника или ID событий. Агент будет сравнивать с заданным фильтром каждое новое событий в журнале событий, мониторинг которого производится. Если событие будет соответствовать одному из типов событий, источников событий или ID событий, заданных в фильтре, оно пройдет через фильтр.
Например, если фильтр журнала событий предназначается для журнала Приложение и в качестве типа события заданоОшибка, то агент будет направлять в журнал Приложение все события со значением типа события ошибка. Если вы добавите Diskeeper и Symantec AntiVirus в качестве источников событий, агент будет выбирать все события ошибок из каждого из этих источников. Чтобы еще больше уточнить фильтр, можно добавить в него конкретные ID событий. Никакой прямой связи между типом, источником и ID события не существует. Если одно из значений для каждого из этих критериев будет соответствовать событию, это будет рассматриваться как вхождение события.
По умолчанию обрабатываются только события, созданные после запуска агента. Однако при перезапуске агента можно разрешить ему обрабатывать события журнала, созданные в то время, когда агент был выключен. Информацию о том, как разрешить агенту обрабатывать события журнала, созданные в то время, когда агент был выключен, смотрите в описании шага 6.
Чтобы собирать данные из журнала событий Windows, выполните следующие действия:
Этот список создается на основе набора журналов в текущей системе, например:
Выберите одну из следующих опций закладок:
Например, если в поле Максимальное число собираемых событий задано 100, а в поле Ограничить сбор на основе интервала времени (в секундах) - 30, то будут обработаны либо последние 100 событий, созданных до запуска агента, либо все события, созданные за 30 секунд до запуска агента, в зависимости от того, какая переменная совпадет первой.
Если вы укажете максимальное число собираемых событий, то будет добавлена переменная среды CDP_DP_EVENT_LOG_MAX_ BACKLOG_EVENTS. Если вы ограничите сбор данных на основе интервала времени, то будет добавлена переменная среды CDP_DP_EVENT_LOG_MAX_ BACKLOG_TIME. При добавлении любой из этих переменных (или обеих переменных) создается файл ИмяЖурналаСобытий_КодПродукта_ИмяЭкземпляра_ИмяПодузла.rst, который содержит запись последнего события, обработанного для журнала событий. Этот файл расположен в каталоге %CANDLE_HOME%\tmaitm6\logs и используется при перезапуске агента, чтобы обработать старые события, созданные в то время, когда агент был выключен.
Включите переключатель Включить свойства удаленного конфигурирования Windows (если вы хотите включить эту опцию) и нажмите кнопку OK.
Информацию о конфигурировании удаленного соединения с Windows для источников данных Windows смотрите в разделе Конфигурирование соединения с удаленной системой Windows.
Информацию о конфигурировании удаленного соединения с Windows для источников данных журнала событий Windows смотрите в разделе Конфигурирование соединения с удаленной системой Windows.