Ereignisprotokoll-Check-Referenz

Konfigurationsoptionen für den Windows-Ereignisprotokoll-Check

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor etwa 2 Monaten

Ereignisprotokoll-Check-Referenz

Konfigurationsoptionen für den Windows-Ereignisprotokoll-Check

Der Ereignisprotokoll-Check durchsucht das Windows-Ereignisprotokoll nach Einträgen ab einem bestimmten Schweregrad und löst einen Alarm aus, wenn die Anzahl einen Schwellenwert überschreitet.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
EreignisprotokolleListe von StringsNeinSystem, ApplicationWelche Ereignisprotokolle durchsucht werden
MindestschweregradAuswahl (eine von drei Optionen)NeinKritisch + FehlerMindestschweregrad, der erfasst wird. Inklusiv: Die gewählte Option umfasst diese Stufe und jede schwerwiegendere Stufe. Optionen: Nur Kritisch, Kritisch + Fehler, Kritisch + Fehler + Warnung. Andere Werte werden nicht akzeptiert.
Quellen ausschließenListe von StringsNeinZu ignorierende Ereignisquellen (z. B. ESENT, DistributedCOM)
Rückblickzeitraum (Minuten)MinutenNein (erweitert)60Wie weit vom aktuellen Zeitpunkt zurück gesucht wird. Hinter Erweiterte Optionen anzeigen im Abschnitt Abfrageeinstellungen verborgen.
Max. Ereignisse pro ProtokollGanzzahlNein (erweitert)50Maximale Anzahl abgerufener Ereignisse pro Protokoll. Hinter Erweiterte Optionen anzeigen im Abschnitt Abfrageeinstellungen verborgen.
Warnschwelle (Ereignisanzahl)GanzzahlNein (erweitert)5Anzahl passender Ereignisse, die eine Warnung auslösen. Hinter Erweiterte Optionen anzeigen im Abschnitt Schwellenwerte verborgen.
Kritische Schwelle (Ereignisanzahl)GanzzahlNein (erweitert)20Anzahl passender Ereignisse, die ein kritisches Ergebnis auslösen. Hinter Erweiterte Optionen anzeigen im Abschnitt Schwellenwerte verborgen.

Schweregrade

StufeWertBeschreibung
Kritisch1System ist unbrauchbar oder Datenverlust ist eingetreten
Fehler2Ein Vorgang ist fehlgeschlagen
Warnung3Etwas könnte bald Aufmerksamkeit erfordern

Erfasste Metriken

  • Gesamtzahl der abgerufenen Ereignisse über die ausgewählten Protokolle hinweg, bis zum konfigurierten Maximum
  • Einzelne passende Einträge (Quelle, Ereignis-ID, Nachricht, Zeitstempel)
  • Liste der angeforderten Protokolle, die nicht gelesen werden konnten

Plattformunterstützung

PlattformUnterstützt
WindowsJa
LinuxNein (verwende den System-Log-Check)
macOSNein (verwende den System-Log-Check)

Hinweise

  • Der Check läuft standardmäßig alle 15 Minuten. Das Intervall ist eine Einstellung auf Check-Ebene und nicht Teil der Konfiguration pro Zuweisung.
  • Setze den Rückblick-Zeitraum gleich oder größer als das Check-Intervall, um Lücken zwischen den Läufen zu vermeiden.
  • Häufige laute Quellen zum Ausschließen: ESENT, DistributedCOM.
  • Standardmäßig ruft der Check bis zu 50 Ereignisse pro Protokoll ab (konfigurierbar über Max. Ereignisse pro Protokoll), um die Ergebnisgröße handhabbar zu halten. Für detailliertere Analyse öffne die Ereignisanzeige in der Toolbox des Geräts — oder frage das Ereignisprotokoll über das Remote-Terminal ab.

Siehe auch: Einen Ereignisprotokoll-Check konfigurieren