![系统与服务监控技术实践](https://wfqqreader-1252317822.image.myqcloud.com/cover/941/656941/b_656941.jpg)
4.3 事件收集
Windows Server 2008支持收集其他计算机的事件日志功能,从而做到集中分析和监控计算机的状态。在收集的过程中,确切地指定将收集哪些事件以及将其存储在本地的哪个日志中,激活订阅并收集事件后,就可以像对任何存储在本地的事件一样查看和操作这些转发的事件。
4.3.1 部署订阅
使用事件收集功能需要同时配置源计算机(Windows Server 2008和Windows Vista)和收集计算机(Windows Server 2008和Windows Vista),此功能依赖于Windows远程管理(WinRM)服务和Windows事件收集器(Wecsvc)服务,这两项服务必须在参与转发和收集过程的计算机上运行,目前只有运行Windows Server 2008和Windows Vista操作系统的计算机支持此功能。
1. 配置源计算机
源计算机为产生日志的计算机,包括服务器、客户端计算机。Windows Server 2008的服务器和Windows Vista客户端计算机启用事件收集功能方法相同,本例以Windows Vista为例,说明如何启用远程管理以及事件收集功能。
(1)启用远程管理功能
第1步,选择“开始”→“运行”命令,显示“运行”对话框,在文本框中,键入“cmd”命令,单击“确定”按钮,显示如图4-19所示的命令行窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0106_0001.jpg?sign=1739158583-oWfVczlYkKb5u0d7Y2vq0WqMHiQ2QC6u-0-300c52e9609131c5ca90e56f7adb83f0)
图4-19 启用远程管理功能之一
第2步,在命令行提示符下,键入如下命令:
Winrm Quickconfig
按Enter键,命令成功执行,显示如图4-20所示的窗口,提示管理员是否要启用远程管理工具。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0106_0002.jpg?sign=1739158583-MTg00BSxRltCjiloBKUf4DNRsOpd8qjS-0-bf7f92f9f70b7fc810b9d2fdae7f3af3)
图4-20 启用远程管理功能之二
第3步,键入“Y”,启动远程管理服务,如图4-21所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0106_0003.jpg?sign=1739158583-8nq2Tatk0uMJe1Ji25YUblcEd3WPJPbS-0-d3d9a0950f303b8771a1c29ef8e3a671)
图4-21 启用远程管理功能之三
(2)将Domain Admins组中的成员加入到本地管理员组
收集客户端计算机的服务器采集客户端计算机事件日志时,必须具备对客户端计算机具备至少是读取的权限,建议将Domain Admins组中的成员加入到客户端计算机的本地管理员组中。
第1步,右击“计算机”,在弹出的快捷菜单中选择“管理”命令,显示如图4-22所示的“计算机管理”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0107_0001.jpg?sign=1739158583-jVZ30SKLAWFsxunFsahRu9TYanyBl02T-0-c09bd99165e94f18ce44ebab24099f98)
图4-22 添加用户之一
第2步,选择“计算机管理”→“系统工具”→“本地用户和组”→“组”选项,显示如图4-23所示的“计算机管理”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0107_0002.jpg?sign=1739158583-IORoqy7ZpcMg2t8nuSPwrjuVfugTQW24-0-9e3e1d57ad6db12e69f933d85dbe499b)
图4-23 添加用户之二
第3步,在右侧窗口中,右击“Administrators”组,在弹出的快捷菜单中选择“属性”命令,显示如图4-24所示的“Administrators属性”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0107_0003.jpg?sign=1739158583-cgIaaQFDnJhPKdlqXCC8EAwaO1XD9x5K-0-7f645b3fc19a39726fad9c84d33c9b3e)
图4-24 添加用户之三
① 单击“添加”按钮,显示如图4-25所示的“选择用户、计算机或组”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0108_0001.jpg?sign=1739158583-xX8hW1uqlzHF0OU6299Amqft0gniMuPh-0-62633865d3a99a4d3de86fcccf357c2a)
图4-25 “选择用户、计算机或组”对话框
② 单击“高级”按钮,显示如图4-26所示的“选择用户、计算机或组”高级对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0108_0002.jpg?sign=1739158583-YHeeXmSKNYMpiVLV5JcClSm6wfnnugD6-0-cb77ad64d7a88f62e50b3d2a70ce8e94)
图4-26 “选择用户、计算机或组”高级对话框
③ 单击“立即查找”按钮,在“搜索结果”列表中,显示当前域中所有可用的用户、计算机上或组,如图4-27所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0108_0003.jpg?sign=1739158583-0xf6S4Rhgnu2vGAg6c8Gz3KvXx9tD6aH-0-f25ccdc3e9be86ed4279de54c03d7db3)
图4-27 “选择用户、计算机或组”高级对话框
④ 选择目标用户,单击“确定”按钮,关闭“选择用户、计算机或组”高级对话框,返回到“选择用户、计算机或组”对话框,如图4-28所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0108_0004.jpg?sign=1739158583-2CYFPp8QakFajFECeBoZlQCYFMrXkOBN-0-6aed03ee5704731b596d8f5df8393a6f)
图4-28 “选择用户、计算机或组”对话框
⑤ 单击“确定”按钮,关闭“选择用户、计算机或组”对话框,返回到“Administrators属性”对话框,将选择的目标用户添加到“成员列表”中,如图4-29所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0109_0001.jpg?sign=1739158583-BGh0JoMHBf8oDZlwy8uoZQFEvIvAcSVL-0-e74d65ff0acef55b7430dc4dc71f242a)
图4-29 “Administrators属性”对话框
第4步,单击“确定”按钮,完成本地管理员组成员的添加。
2. 配置收集服务器
收集服务器建议使用独立服务器,每台需要收集事件的计算机或者服务器将产生大量的事件日志,如果是应用程序服务器产生的事件会更多。
(1)更改服务模式
在事件收集服务器上,配置制事件订阅服务。
第1步,选择“开始”→“运行”命令,显示“运行”对话框,在文本框中,键入“cmd”,单击“确定”按钮,显示如图4-30所示的命令行窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0109_0003.jpg?sign=1739158583-yUfqAZRrEPPctIRRzzMrEw3GN6wBPOdp-0-7a3471852c9cc990b40ec8ee810546e8)
图4-30 更改服务模式之一
第2步,在命令行提示符下,键入如下命令:
wecutil qc
按Enter键,命令成功执行,显示如图4-31所示的窗口,提示更改服务启动模式。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0110_0001.jpg?sign=1739158583-q0E4mSyp2ZaIQcmEJVttPC2TjVkDoPdK-0-eeb1f1a9f8c284209209f0788c7fdfb5)
图4-31 更改服务模式之二
第3步,键入“Y”,成功配置事件收集服务器,如图4-32所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0110_0002.jpg?sign=1739158583-LwDjgYGB2zKGos4wEd4jgF0hN4d89RYf-0-da5b03bde387fbe084cbb04c61c5b3b2)
图4-32 更改服务模式之三
(2)NTLM身份验证
第1步,在命令行窗口中,在命令行提示符下,键入如下命令:
winrm set winrm/config/client @{TrustedHosts="dc.book.com,vista.book.com"}
按Enter键,命令成功执行,显示如图4-33所示的窗口,使所有源计算机在与收集服务器上的WinRM进行通信时使用NTLM身份验证,运行一次命令即可。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0110_0003.jpg?sign=1739158583-d0xmwooKbMqpNZHMFTnnPXU48ApXBdLd-0-bb07164dd0df68a473d6a0b93fd0f045)
图4-33 启用NTLM身份验证
4.3.2 创建订阅
客户端计算机和数据服务器配置完成后,在收集服务器上创建订阅任务,任务部署完成在后台自动运行,监控数据源计算机上的“一举一动”。
第1步,选择“开始”→“管理工具”→“服务器管理器”选项,显示如图4-34所示的“服务器管理”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0111_0001.jpg?sign=1739158583-1eF0v2xrVhKHLqLZwYfJMC4zP6FEFZuD-0-62133b3107976f313168a749abeb4da1)
图4-34 创建订阅之一
第2步,选择“服务器管理器”→“诊断”→“事件查看器”→“订阅”选项,显示如图4-35所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0111_0002.jpg?sign=1739158583-EkBuPxoxeQucJl3ykRC92LhNYH6zF7oZ-0-30838c305197400475b854a44dbc5c55)
图4-35 创建订阅之二
第3步,右击“订阅”,在弹出的快捷菜单中选择“创建订阅”命令,显示如图4-36所示的“订阅属性”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0112_0001.jpg?sign=1739158583-m7ADZVmnTUpXkxZ0WgYRHjpV3JJ50KeO-0-7d3c420e9cfb99fb729db1b33fea26ba)
图4-36 创建订阅之三
(1)在“订阅名称”文本框中,键入订阅任务的名称。
(2)在“目标日志”下拉列表框中,选择收集的日志存储目标,例如选择“系统”日志。
(3)在“订阅类型和源计算机”分组区域中,选择“收集器已启动”选项。单击“选择计算机”按钮,显示如图4-37所示的“计算机”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0112_0002.jpg?sign=1739158583-JdgoINNBMkef2touCGVD0PXw0hSYLUoO-0-1c2f684b52f4b81ef5407da7bcbeaaba)
图4-37 选择目标计算机之一
① 单击“添加域计算机”按钮,显示如图4-38所示的“选择计算机”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0112_0003.jpg?sign=1739158583-4DEr0T2WcB5EjQbkl0ptMvUX2XrGH0w7-0-af7f8b764a6f593ce56e6698151fd9c6)
图4-38 选择目标计算机之二
② 单击“高级”按钮,显示如图4-39所示的“计算机”高级对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0113_0001.jpg?sign=1739158583-mXG7SIbF8dSSTo9RLnAJta4mcystFEGY-0-5d84f703c623fc620788a731fc75cb94)
图4-39 选择目标计算机之三
③ 单击“立即查找”按钮,在“搜索结果”列表中,显示当前域中所有可用的计算机名称,如图4-40所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0113_0002.jpg?sign=1739158583-VmTz6M0VJZf4gjCJzwEweQX7In3YtIRM-0-43870338677b8bd6a2a81cf1e8d4f702)
图4-40 选择目标计算机之四
④ 选择目标计算机,单击“确定”按钮,关闭“计算机”高级对话框,返回到“计算机”对话框,如图4-41所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0113_0003.jpg?sign=1739158583-9Eldu5reKhd1Ycd8Vhh3prlueRX1pLUg-0-01e5ac7a594d32e57dc20385cd1d4830)
图4-41 选择目标计算机之五
⑤ 单击“确定”按钮,关闭“选择计算机”对话框,返回到“计算机”对话框,如图4-42所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0113_0004.jpg?sign=1739158583-5O2sbp5Gb47Jzyjza47nKc7Kfi6pTaO7-0-31f4cd6f5eaad70275b8c2ddda8df123)
图4-42 选择目标计算机之六
⑥ 使用同样的方法,可以将需要收集日志的计算机添加进来,添加完成的计算机如图4-43所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0113_0005.jpg?sign=1739158583-cWQfHOm9qJAFw0FeDtbe5sLI5a9Wuoho-0-180b8b5ce9fa14ac0439cdd9e1511e7b)
图4-43 选择目标计算机之七
⑦ 单击“确定”按钮,关闭“计算机”对话框,返回到“订阅属性”对话框。
(4)在“订阅属性”对话框中,单击“选择事件”按钮,显示如图4-44所示的“查询筛选器”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0114_0001.jpg?sign=1739158583-mz2kHbTrGS58llQfNJDdlMpDrijy2LuJ-0-51149f7ed4b5d2e011476c81e9fcfe94)
图4-44 事件筛选之一
① 在“记录事件”下拉列表框中,选择事件的记录时间,默认为“任何时间”。
② 在“事件级别”区域,选择收集的事件类型。
③ 选择“按日志”选项,在“事件日志”下拉列表中,选择事件日志类型,如图4-45所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0114_0002.jpg?sign=1739158583-mJa9txXlWSGvNizTEBnilhKVw7iv841k-0-d266d2ed3a47d27b3561dde34686b775)
图4-45 事件筛选之二
④ 其他选项,根据实际需要选择即可。
⑤ 单击“确定”按钮,显示如图4-46所示的“事件查看器”对话框,提示管理员选择事件的种类超过10个,将影响系统性能。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0114_0003.jpg?sign=1739158583-0NvLRPDjZtyCs5F0zivKb5LjNZRkCa66-0-c96c4e3cb55f31ffcb59018d379c5e0b)
图4-46 事件筛选之三
⑥ 单击“是”按钮,返回到“订阅属性”对话框。
(5)单击“高级”按钮,显示如图4-47所示的“高级订阅设置”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0115_0001.jpg?sign=1739158583-Uu2HIZO5vjlT4mIjHJVXqsY7HoDIcly7-0-d86570fe1c6d0568e703b90958b3ba12)
图4-47 高级订阅设置之一
① 设置收集目标计算机使用的账户,选择的账户至少具备“读取”目标计算机日志的权限。选择“特定用户”选项,显示如图4-48所示的“高级订阅设置”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0115_0002.jpg?sign=1739158583-1HmBal5CpQ5ATgqdRLilKM4qjaa166DH-0-3a40aede236d193efb6c9a197759e77b)
图4-48 高级订阅设置之二
② 单击“用户和密码”按钮,显示如图4-49所示的“订阅源的凭据”对话框,键入用户名和密码。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0115_0003.jpg?sign=1739158583-mFWcEkQ2s5rtGAxbCke9a8AApScfvwvU-0-122ff1be30fea4d76515abaad8882494)
图4-49 高级订阅设置之三
③ 单击“确定”按钮,关闭“订阅源的凭据”对话框,返回到“高级订阅设置”对话框。
④ 在“事件传递优化”分组区域中,选择事件传递方式。
● 正常:此选项确保可靠地传递事件,但不尝试保留带宽。除非需要严格控制带宽使用或需要尽可能快地传递所转发的事件,否则适于选择此选项。此选项使用拉传递模式,每次批量处理5个项目并将批次超时设置为15分钟。
● 最小化带宽:此选项确保严格控制事件传递对网络带宽的使用。如果要限制为传递事件而进行网络连接的频率,则适于选择此选项。此选项使用推传递模式,并将批次超时设置为6小时。此外,还使用6小时的检测信号间隔。
● 最小化滞后时间:此选项确保以最小的延迟传递事件。如果正在收集警报或关键事件,则适于选择此选项。此选项使用推传递模式,并将批次超时设置为30 s。
⑤ “协议”和“端口”使用默认值即可
⑥ 单击“确定”按钮,关闭“高级订阅设置”对话框,返回到“订阅属性”对话框,如图4-50所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0116_0001.jpg?sign=1739158583-JEZrNsfJCBnRiuGdGsepPs6zK48u0B6c-0-fff31340bf9f524a2c83adbf9924e7f3)
图4-50 高级订阅设置之四
第4步,单击“确定”按钮,完成订阅的设置,如图4-51所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0116_0002.jpg?sign=1739158583-SYRsarON8vvac4BsJ09MSYVgh166Ei7u-0-d10a96e84a34cfef49e8f0609932e2c2)
图4-51 创建订阅之四
4.3.3 阅览事件
事件完成后,查看其他计算机的事件和查看本地计算机的事件方法相同,如果事件过多,管理员可以使用“筛选”功能,查找需要的日志。
第1步,登录事件收集服务器,打开“服务器管理器”窗口,选择“服务器管理器”→“诊断”→“事件查看器”→“Windows日志”选项,显示如图4-52所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0116_0003.jpg?sign=1739158583-DHn5Lw2Pn1zGqCIdlpTUuNrmIwI0CDdp-0-aec0f6503725c164312f6a355b7cf80f)
图4-52 阅览事件之一
第2步,选择“系统”选项,显示事件收集服务器已经收集的所有事件,如图4-53所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0117_0001.jpg?sign=1739158583-Rk2fKjMQOVAmVnhLk0m0TYCK9U3BZM7B-0-804ba62493fd8ee4ef2165a96cc14994)
图4-53 阅览事件之二
第3步,右击“系统”,在弹出的快捷菜单中选择“筛选当前日志”命令,显示如图4-54所示的“筛选当前日志”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0117_0002.jpg?sign=1739158583-mNFQk0XSpL3cnJd9uRR7HFImE2dKPMsS-0-02e890b33a835b54d25ad92e3c34f058)
图4-54 阅览事件之三
第4步,在“计算机”文本框中,键入要筛选的目标计算机名称,例如Vista.book.com,如图4-55所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0117_0003.jpg?sign=1739158583-vxT3cnTdAxP3A662YWKUxBj3rn7CZACK-0-e8de3edc4b0008cfde22c5541a5d88a5)
图4-55 阅览事件之四
第5步,单击“确定”按钮,从事件收集服务器中筛选出目标计算机的所有日志,如图4-56所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0117_0004.jpg?sign=1739158583-K8IGlc7mXeR0aR2Q74por2uuUEqPWXVo-0-43efa09e2f04ba3f982a7441badff2c9)
图4-56 阅览事件之五