Мониторинг журнала событий Windows
Вы можете задать источник данных для сбора данных из журнала событий Windows. Его можно сконфигурировать для применения фильтра к данным. Полученные события будут помещены в набор данных журнала событий.
Об этой задаче
Вы можете собирать данные из журнала событий Windows, используя тип, источник или ID событий. Эти параметры используются для фильтрации событий журнала, собранных системой Windows. Агент будет сравнивать с заданным фильтром каждое новое событий в журнале событий, мониторинг которого производится. Если событие будет соответствовать одному из типов событий, источников событий или ID событий, заданных в фильтре, оно пройдет через фильтр.
Например, если фильтр журнала событий предназначается для журнала Программа, то задайте в качестве типа событий
Ошибка. В журнал Программа будут отправляться все события со значением типа события Ошибка.
Если вы добавите Diskeeper и Symantec AntiVirus в качестве источников событий, агент будет выбирать все события ошибок из каждого из этих источников. Чтобы уточнить фильтр, можно добавить в него конкретные ID событий. Никакой прямой связи между типом, источником и ID события не существует. Если одно из значений для каждого из этих критериев будет соответствовать событию, это будет рассматриваться как вхождение события.
По умолчанию обрабатываются только события, созданные после запуска агента. Однако при перезапуске агента можно разрешить ему обрабатывать события журнала, созданные в то время, когда агент был выключен. Информацию о том, как разрешить агенту обрабатывать события журнала, созданные в то время, когда агент был выключен, смотрите в описании шага 6.
Процедура
Дальнейшие действия
Информацию о конфигурировании удаленного соединения с Windows для источников данных журнала событий Windows смотрите в разделе Соединение с удаленной системой Windows.