Event log watch что это

Установка и использование лог-анализатора Logwatch

Приложения создают так называемые лог-файлы, чтобы системный администратор мог отслеживать их действия в любой момент времени. Но содержимое таких файлов не является простым текстом, а потому их не так просто читать, особенно если сервер загружен задачами.

Как правило, лог-файлы используются при потере данных или возникновении сбоев или отказов, так как в них находятся данные, которые могут помочь устранить ошибку. В такой ситуации крайне важно иметь возможность быстро прочитать (обработать) информацию о случившихся событиях и проанализировать их.

В данном руководстве речь пойдёт о Logwatch – очень производительном лог-анализаторе, который существенно облегчит работу администратора выделенной системы.

Лог-файлы

Эти генерируемые приложениями файлы играют решающую роль в отслеживании произошедших и происходящих событий в системе и их использовании для полного или частичного восстановления данных (из логов транзакций), анализа производительности (по серверным логам) или же для тонкой настройки сервера (например, с помощью логов доступа).

Проще говоря, лог-файлы (или журналы) содержат информацию о действиях и событиях, произошедших в заданный период времени.

Хороший лог-файл должен содержать наиболее подробную информацию, поскольку невозможно предсказать, какие именно данные станут полезными в тот или иной момент. Именно потому лог-файлы обычно довольно объёмны и в большинстве случаев содержат огромное количество дублирующихся данных и избыточных записей, которые необходимо тщательно проанализировать и отфильтровать, чтобы понять.

Именно для этого и существует приложение Logwatch.

Краткий обзор Logwatch

Управление логами – это область системного администрирования, охватывающая поиск, ротацию и сохранение логов и предоставление отчётов.

Logwatch – это приложение, которое упрощает управление системными логами путём ежедневного анализа и составления короткого отчёта о деятельности, осуществляемой на данном компьютере.

Отчёты, составляемые Logwatch, категоризированы по сервисам (т.е. приложениям), запущенным в системе; эти отчёты можно настраивать при помощи довольно простого конфигурационного файла, включая и исключая отдельные сервисы. Более того, Logwatch позволяет создавать пользовательские скрипты для анализа логов.

Установка Logwatch

Примечание: В целом, Logwatch – безвредное приложение, которое не должно помешать работе текущих сервисов или повлиять на нагрузку. Но всё же рекомендуется сначала протестировать его на новой системе и создать резервные копии.

Установка Logwatch в CentOS / RHEL

Logwatch очень просто установить в системы, основанные на RHEL (например, CentOS). Поскольку данное приложение состоит из ряда различных Perl-скриптов, для его работы понадобятся некоторые зависимости. ПРи установке Logwatch через менеджер пакетов yum все эти зависимости будут установлены автоматически. Кроме того, при установке Logwatch будет загружена программа mailx (если она не была установлена ранее).

Итак, чтобы установить Logwatch на CentOS / RHEL, запустите следующую команду:

Установка Logwatch в Ubuntu / Debian

Процесс установки Logwatch в системы на основе Debian (например, в Ubuntu) так же прост, как и в RHEL и выполняется при помощи стандартного менеджера пакетов apt.

Чтобы установить Logwatch на Ubuntu / Debian, запустите:

Общие настройки Logwatch

Стандартный конфигурационный файл Logwatch находится в:

Откройте этот файл при помощи текстового редактора nano:

Это откроет длинный список переменных, которые используются приложением при каждом запуске (как автоматическом, так и ручном). Эти стандартные настройки нужно немного отредактировать.

Все сервисы (приложения), отслеживаемые и анализируемые Logwatch, перечислены в этом файле (подробнее – в подразделе Сервисы). Устанавливая или удаляя приложения с сервера, вы можете редактировать настройки, чтобы получать отчёт о работе всех или некоторых из них.

В данном разделе речь пойдёт о важных опциях, которые необходимо настроить.

Примечание: Во время редактирования файла необходимо использовать клавиши со стрелками для перехода с одной строки на другую. Внеся все необходимые изменения, нажмите CTRL+X, чтобы закрыть и сохранить файл, и Y для подтверждения. все изменения будут автоматически загружены при следующем запуске logwatch.

1: Электронный адрес получателя

Примечание: Замените root своим значением.

Эта директива задаёт электронный адрес, на который нужно отправлять отчёты, например:

2: Электронный адрес отправителя

Примечание: Замените Logwatch своими данными.

Эта директива задаёт электронный адрес, с которого приложение Logwatch сможет слать отчёты. Например:

3: Диапазон отчётов

Данная директива использует три значения: All (все доступные отчёты), Today (отчёты за сегодня) и Yesterday (все отчёты за вчерашний день), например:

4: Настройка подробности отчётов

Эта директива позволят настроить подробность отчёта при помощи трёх доступных значений: Low, Medium и High; например:

5: Сервисы

По умолчанию Logwatch охватывает довольно широкий диапазон сервисов. Чтобы просмотреть полный список отслеживаемых сервисов, запросите содержимое файла scripts/services, расположенного в /usr/share/logwatch/.

В отчётах могут быть упомянуты все или только определённые сервисы. Чтобы получать отчёт по всем сервисам, используйте:

Чтобы получать отчёт только по конкретным сервисам, перечислите все необходимые сервисы, используя формат:

Service = sendmail
Service = http
Service = identd
Service = sshd2
Service = sudo
..

6: Отключение ежедневных отчётов

Если вы не нуждаетесь в ежедневных отчётах по мониторингу, раскомментируйте следующую строку, удалив символ # в начале:

Теперь приложение Logwatch настроено и готово к работе. Внеся все эти изменения в стандартные настройки, вы будете автоматически получать основанные на данных логов отчеты о событиях на сервере.

Чтобы узнать о работе Logwatch больше и научиться создавать пользовательские скрипты и отчёты, обратитесь к полной документации приложения.

Запуск Logwatch вручную

В случае необходимости можно запускать Logwatch вручную через командную строку. В документации упомянуты следующие опции:

logwatch [—detail level ] [—logfile log-file-group ] [—service service-name ] [—print] [—mailto address ] [—archives] [—range range ] [—debug level ] [—save file-name ] [—logdir directory ] [—hostname hostname ] [—splithosts] [—multiemail] [—output output-
type ] [—numeric] [—no-oldfiles-log] [—version] [—help|—usage]

При запуске без опций Logwatch будет ориентироваться на конфигурационный файл.
Например:

$ logwatch —detail Low —mailto email@address —service http —range today

Источник

Event Log Watcher Класс

Определение

Некоторые сведения относятся к предварительной версии продукта, в которую до выпуска могут быть внесены существенные изменения. Майкрософт не предоставляет никаких гарантий, явных или подразумеваемых, относительно приведенных здесь сведений.

Позволяет подписаться на входящие события. Каждый раз при публикации требуемого события в журнале событий вызывается событие EventRecordWritten и выполняется метод, обрабатывающий данное событие.

Примеры

Комментарии

Экземпляры этого класса создаются из EventLogQuery объектов, которые указывают запрос для подписки на события. Событие EventRecordWritten вызывается при регистрации события, соответствующего критериям, выраженным в запросе.

Конструкторы

Инициализирует новый экземпляр класса EventLogWatcher, указывая запрос событий.

Инициализирует новый экземпляр класса EventLogWatcher, указывая запрос событий и закладку, используемую в качестве начальной позиции для запроса.

Инициализирует новый экземпляр класса EventLogWatcher, указывая запрос события, закладку, используемую в качестве начальной позиции для запроса и логическое значение, определяющее, следует ли считывать события, уже зарегистрированные в журнале событий.

Инициализирует новый экземпляр класса EventLogWatcher, указывая имя или путь к журналу событий.

Свойства

Получает или задает значение, указывающее, следует ли этому объекту начать доставку событий делегату событий.

Методы

Освобождает все ресурсы, используемые этим объектом.

Освобождает неуправляемые ресурсы, используемые этим объектом. Кроме того, возможно освобождение управляемых ресурсов.

Определяет, равен ли указанный объект текущему объекту.

Служит хэш-функцией по умолчанию.

Возвращает объект Type для текущего экземпляра.

Создает неполную копию текущего объекта Object.

Возвращает строку, представляющую текущий объект.

События

Позволяет задать делегат (метод обработчика событий), который вызывается каждый раз при публикации события, соответствующего критериям, указанным в запросе события для данного объекта.

Источник

Ключ EventLog

Журнал событий содержит следующие стандартные журналы, а также пользовательские журналы.

ЖурналОписание
ПриложениеСодержит события, регистрируемые приложениями. Например, приложение базы данных может записать ошибку файла. Разработчик приложения решает, какие события следует записывать.
БезопасностьСодержит такие события, как допустимые и недопустимые попытки входа в систему, а также события, связанные с использованием ресурсов, такие как создание, открытие или удаление файлов или других объектов. Администратор может начать аудит для записи событий в журнал безопасности.
СистемаСодержит события, регистрируемые системными компонентами, например сбой драйвера или другого системного компонента для загрузки во время запуска.
CustomLogСодержит события, регистрируемые приложениями, которые создают пользовательский журнал. Использование пользовательского журнала позволяет приложению управлять размером журнала или присоединять списки управления доступом в целях безопасности, не затрагивая другие приложения.

Структура раздела журнала событий выглядит следующим образом:

Каждый журнал может содержать следующие значения реестра.

Значение реестраОписание
С таможнейРазрешает доступ к журналу событий. Это значение имеет тип REG_SZ. Используемый формат — язык определения дескрипторов безопасности (SDDL). Создайте список управления доступом, предоставляющий один или несколько следующих прав: Clear (0x0004)
Чтение (0x0001)
Write (0x0002)
Чтобы быть синтаксически допустимым SDDL, таможенное значение должно указывать владельца и владельца группы (например, О:баг: SY), но владелец владельца и группы не используются. Если для таможни задано неверное значение, в журнале системных событий создается событие, когда запускается служба журнала событий, а журнал событий возвращает дескриптор безопасности по умолчанию, идентичный исходному таможенному значению для журнала приложений. Списки SACL не поддерживаются.
Дополнительные сведения см. в разделе Безопасность ведения журнала событий.
Windows Server 2003: Списки SACL поддерживаются.
Windows XP/2000: Это значение не поддерживается.

Каждый журнал также содержит источники событий. Дополнительные сведения см. в разделе источники событий.

Источник

Что такое eventlog.exe? Это безопасно или вирус? Как удалить или исправить это

Что такое eventlog.exe?

eventlog.exe это исполняемый файл, который является частью Windows NT Server разработанный Microsoft, Версия программного обеспечения для Windows NT 3.1 NT 3.1: 1.0.0.0 обычно 77188 в байтах, но у вас может отличаться версия.

Event log watch что это. Смотреть фото Event log watch что это. Смотреть картинку Event log watch что это. Картинка про Event log watch что это. Фото Event log watch что это

Является ли eventlog.exe безопасным, или это вирус или вредоносная программа?

Первое, что поможет вам определить, является ли тот или иной файл законным процессом Windows или вирусом, это местоположение самого исполняемого файла. Например, в случае с Eventlog.exe его путь будет примерно таким: C: \ Program Files \ Microsoft \ Windows NT Server \ eventlog.exe.

Если статус процесса «Проверенная подписывающая сторона» указан как «Невозможно проверить», вам следует взглянуть на процесс. Не все хорошие процессы Windows имеют метку проверенной подписи, но ни один из плохих.

Самые важные факты о eventlog.exe:

Если у вас возникли какие-либо трудности с этим исполняемым файлом, вы должны определить, заслуживает ли он доверия, перед удалением eventlog.exe. Для этого найдите этот процесс в диспетчере задач.

Найти его местоположение и сравнить размер и т. Д. С приведенными выше фактами

Если вы подозреваете, что можете быть заражены вирусом, вы должны немедленно попытаться это исправить. Чтобы удалить вирус eventlog.exe, необходимо скачайте и установите приложение полной безопасности, как это, Обратите внимание, что не все инструменты могут обнаружить все типы вредоносных программ, поэтому вам может потребоваться попробовать несколько вариантов, прежде чем вы добьетесь успеха.

Могу ли я удалить или удалить eventlog.exe?

Не следует удалять безопасный исполняемый файл без уважительной причины, так как это может повлиять на производительность любых связанных программ, использующих этот файл. Не забывайте регулярно обновлять программное обеспечение и программы, чтобы избежать будущих проблем, вызванных поврежденными файлами. Что касается проблем с функциональностью программного обеспечения, проверяйте обновления драйверов и программного обеспечения чаще, чтобы избежать или вообще не возникало таких проблем.

Однако, если это не вирус и вам нужно удалить eventlog.exe, вы можете удалить Windows NT Server с вашего компьютера, используя его деинсталлятор. Если вы не можете найти его деинсталлятор, то вам может потребоваться удалить Windows NT Server, чтобы полностью удалить eventlog.exe. Вы можете использовать функцию «Установка и удаление программ» на панели управления Windows.

Распространенные сообщения об ошибках в eventlog.exe

Наиболее распространенные ошибки eventlog.exe, которые могут возникнуть:

Как исправить eventlog.exe

Если у вас возникла более серьезная проблема, постарайтесь запомнить последнее, что вы сделали, или последнее, что вы установили перед проблемой. Использовать resmon Команда для определения процессов, вызывающих вашу проблему. Даже в случае серьезных проблем вместо переустановки Windows вы должны попытаться восстановить вашу установку или, в случае Windows 8, выполнив команду DISM.exe / Online / Очистка-изображение / Восстановить здоровье, Это позволяет восстановить операционную систему без потери данных.

Чтобы помочь вам проанализировать процесс eventlog.exe на вашем компьютере, вам могут пригодиться следующие программы: Менеджер задач безопасности отображает все запущенные задачи Windows, включая встроенные скрытые процессы, такие как мониторинг клавиатуры и браузера или записи автозапуска. Единый рейтинг риска безопасности указывает на вероятность того, что это шпионское ПО, вредоносное ПО или потенциальный троянский конь. Это антивирус обнаруживает и удаляет со своего жесткого диска шпионское и рекламное ПО, трояны, кейлоггеры, вредоносное ПО и трекеры.

Обновлен декабрь 2021:

Мы рекомендуем вам попробовать этот новый инструмент. Он исправляет множество компьютерных ошибок, а также защищает от таких вещей, как потеря файлов, вредоносное ПО, сбои оборудования и оптимизирует ваш компьютер для максимальной производительности. Это исправило наш компьютер быстрее, чем делать это вручную:

Загрузите или переустановите eventlog.exe

Вход в музей Мадам Тюссо не рекомендуется загружать замещающие exe-файлы с любых сайтов загрузки, так как они могут сами содержать вирусы и т. д. Если вам нужно скачать или переустановить eventlog.exe, мы рекомендуем переустановить основное приложение, связанное с ним. Windows NT Server.

Технические особенности Windows NT

Информация об операционной системе

Ошибки eventlog.exe могут появляться в любых из нижеперечисленных операционных систем Microsoft Windows:

Источник

Журналы Windows

Event log watch что это. Смотреть фото Event log watch что это. Смотреть картинку Event log watch что это. Картинка про Event log watch что это. Фото Event log watch что это

Операционная система Windows, системные службы и приложения записывают события и ошибки в системные журналы, чтобы в дальнейшем у системного администратора была возможность проверки операционной системы и диагностики проблем.

Получить доступ к этим записям можно через встроенное приложение Просмотр событий (Event Viewer). Есть несколько вариантов запуска данного приложения:

В Диспетчере серверов в разделе Средства выбрать Просмотр событий (Server Manager – Tools – Event Viewer):

Описание интерфейса программы

Окно программы состоит из следующих компонентов:

Для удобства просмотра и управления системные журналы разбиты по категориям:

В разделе Журналы приложений и служб (Applications and Services Logs) можно найти более детальную информацию о событиях отдельных служб и приложений, зарегистрированных в операционной системе, что бывает полезно при диагностике проблем в работе отдельных сервисов.

Сами события также разделяются на типы:

Работа с журналами

Службы и приложения могут генерировать огромное количество самых разнообразных событий. Для простоты доступа к нужным записям журнала можно использовать функцию фильтрации журнала:

Правый клик по журналу – Фильтр текущего журнала… (>Filter Current Log…), либо выбрать данную функцию в панели быстрых действий. Открывшееся окно позволяет настроить фильтр и отобразить только те события, которые необходимы в данный момент:

Можно задать временной период, уровни события, выбрать журналы и конкретные источники событий. Если известны коды событий, которые нужно включить или исключить из фильтра, их также можно указать.

Когда необходимость в фильтрации событий отпадет, ее можно отключить действием Очистить фильтр (Clear Filter):

Приложение Просмотр событий (Event Viewer) позволяет также настроить дополнительные свойства журналов. Доступ к настройкам можно получить через панель быстрых действий, либо через контекстное меню журнала – правый клик по журналу – Свойства (Properties):

В открывшемся окне настроек можно увидеть путь, по которому сохраняется файл журнала, текущий размер, а также можно задать максимальный размер файла:

В нижней части окна можно выбрать вариант действия при достижении журналом максимального значения:

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *