Ereignisprotokoll-Check-Referenz
Konfigurationsoptionen für den Windows-Ereignisprotokoll-Check
Ereignisprotokoll-Check-Referenz
Konfigurationsoptionen für den Windows-Ereignisprotokoll-Check
Der Ereignisprotokoll-Check durchsucht das Windows-Ereignisprotokoll nach Einträgen ab einem bestimmten Schweregrad und löst einen Alarm aus, wenn die Anzahl einen Schwellenwert überschreitet.
Konfigurationsfelder
Schweregrade
Nur Kritisch, Kritisch + Fehler und Kritisch + Fehler + Warnung zählen ausschließlich die Stufen 1 bis 3, informative Einträge bleiben also aus den Summen heraus. Bis Information erfasst zusätzlich Ereignisse, die Windows ohne Stufe protokolliert und die die Ereignisanzeige als Information darstellt. Alle Stufen (einschließlich Ausführlich) hebt die Begrenzung ganz auf, sodass auch herstellerdefinierte Stufen über 5 mitgezählt werden.
Erfasste Metriken
- Gesamtzahl der passenden Ereignisse über die ausgewählten Protokolle hinweg. Mit Include-Regeln oder Ausschlüssen nach Nachrichtentext wird die vollständige gefilterte Anzahl gemeldet, je Protokoll bis zum Filter-Scanlimit pro Protokoll; andernfalls ist die Anzahl auf Maximale Ereignisdetails begrenzt
- Einzelne passende Einträge (Quelle, Ereignis-ID, Nachricht, Zeitstempel)
- Ein Ergebnis je Regel für erwartete Ereignisse: wie viele Treffer gefunden wurden, die geforderte Mindestanzahl und ob die Regel erfüllt ist
- Liste der angeforderten Protokolle, die nicht gelesen werden konnten
Plattformunterstützung
Hinweise
- Der Check läuft standardmäßig alle 15 Minuten. Das Intervall ist eine Einstellung auf Check-Ebene und nicht Teil der Konfiguration pro Zuweisung.
- Setze den Rückblick-Zeitraum gleich oder größer als das Check-Intervall, um Lücken zwischen den Läufen zu vermeiden.
- Häufige laute Quellen zum Ausschließen:
ESENT,DistributedCOM. - Standardmäßig zeigt der Check bis zu 50 passende Ereignisse an (konfigurierbar über Maximale Ereignisdetails), um die Ergebnisgröße handhabbar zu halten. Für detailliertere Analyse öffne die Ereignisanzeige in der Toolbox des Geräts — oder frage das Ereignisprotokoll über das Remote-Terminal ab.
Siehe auch: Einen Ereignisprotokoll-Check konfigurieren