Логи событий Windows

Материал из Документация Ключ-АСТРОМ

Логи событий Windows

Логи событий Windows — это подробная запись уведомлений, хранимая операционной системой Windows. Эти логи используются для диагностики и мониторинга работоспособности и безопасности системы. ЕдиныйАгент использует нативный API Windows для сбора всех записей логов. Существует три основных лога:

  • Логи приложений: содержат события, регистрируемые приложениями или программами.
  • Системные логи: содержат события, регистрируемые компонентами системы Windows.
  • Логи безопасности: содержат события, связанные с безопасностью, например попытки входа и доступ к ресурсам.

Логи событий Windows обнаруживаются автоматически и могут загружаться с помощью ЕдиногоАгента. Вы можете добавить собственные логи событий через конфигурацию пользовательского источника логов.

Настройка загрузки логов событий Windows

Существует несколько способов настройки логов событий Windows. Чтобы включить и настроить их загрузку, выполните описанные ниже шаги.

Установка тайм-аута запроса

Перед началом фактической настройки установите значение тайм-аута запроса логов событий Windows:

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Дополнительные настройки.
  2. В поле Тайм-аут запроса логов событий Windows введите значение в секундах, чтобы определить максимальное время ожидания для запроса, извлекающего логи событий Windows.

Включение загрузки логов событий Windows

Следующая конфигурация позволяет загружать логи событий Windows и подготавливает их к анализу. Выполните следующие шаги:

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
  2. Включите правило [Встроенное] Логи системы, приложений и безопасности Windows.

Если включена опция [Встроенное] Загружать все логи, логи событий Windows включаются автоматически, и дополнительная настройка для их загрузки не требуется.

Создание правила загрузки на основе атрибутов логов событий Windows

Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их атрибутов, а не загружать все доступные логи.

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
  2. Выберите Новое правило и введите Имя правила.
  3. В разделе Сопоставления в поле Атрибут выберите один или несколько атрибутов логов Windows.
  4. В поле Значения введите значение сопоставления в соответствии с выбранным атрибутом.
  5. Выберите Создать.

Создание правила загрузки на основе имени лога событий Windows

Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их имён, а не загружать все доступные логи.

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
  2. Выберите Новое правило и введите Имя правила.
  3. В разделе Сопоставления в поле Атрибут выберите Источник лога.
  4. В поле Значения введите одно или несколько имён логов Windows (например, Windows Application Log, Windows Security Log или Windows System Log).
  5. Выберите Создать.

Добавление пользовательского источника логов событий Windows

Пользовательские источники логов событий Windows полезны, когда нужно загружать логи из пользовательских логов приложений или логов, созданных сторонним программным обеспечением. Например, если в вашей организации есть пользовательское приложение, вы можете использовать эту функцию для сбора и анализа его собственных выделенных логов событий в Ключ-АСТРОМ.

Чтобы загружать пользовательские логи событий Windows, можно определить пользовательский источник логов. Выполните следующие шаги, чтобы настроить и добавить пользовательский источник логов событий Windows в соответствии с вашими требованиями.

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Источники.
  2. В разделе Добавить отсутствующие источники логов выберите Новое правило источника логов и введите Имя правила.
  3. Необязательно: в разделе Привязать к группе процессов выберите группу процессов из раскрывающегося списка.
  4. В разделе Пользовательские пути к источникам выберите Лог событий Windows в качестве Типа источника логов.
  5. В поле Полное имя лога событий введите полное имя источника лога событий.
  6. Выберите Создать.
  7. При необходимости добавьте соответствующее правило загрузки.

Атрибуты, выбираемые в логах событий Windows

Для логов событий Windows модуль логов определяет следующие поля и отправляет их в качестве пользовательских атрибутов:

Семантическое имя атрибута Имя сопоставления конфигурации Свойство события Описание
winlog.keywords Ключевые слова записи лога Windows Event.RenderingInfo.Keywords Битовая маска ключевых слов, определённых в событии. Ключевые слова используются для классификации типов событий (например, события, связанные с чтением данных).
winlog.username Имя пользователя записи лога Windows Event.System.Security.UserID Имя пользователя поставщика событий, зарегистрировавшего событие.
winlog.level Event.RenderingInfo.Level Уровень серьёзности, определённый в событии. Этот атрибут недоступен в сопоставлениях конфигурации, но вместо него можно использовать Уровень записи лога.
winlog.eventid ID события записи лога Windows Event.System.EventID Идентификатор, который поставщик использовал для определения события.
winlog.provider Источник записи лога Windows Event.System.Provider.Name Определяет поставщика, зарегистрировавшего событие.
winlog.task Категория задачи записи лога Windows Event.System.Task Задача, определённая в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие.
winlog.opcode Код операции записи лога Windows Event.RenderingInfo.Opcode Код операции, определённый в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие.

Поддержка структурированных данных

Эта функция позволяет собирать структурированные данные из логов событий Windows в ветках User Data или Event Data (в зависимости от доступности) вместе с их подветками. Собранные данные передаются вместе с содержимым записи в виде атрибутов.

Чтобы включить эту функцию:

  1. Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Флаги функций Opt-in.
  2. Включите флаг функции Собирать данные через ЕдиныйАгент из логов событий Windows в разделах «Данные пользователя» и «Данные событий».

Имена атрибутов назначаются на основе доступной информации, такой как имена тегов, значение поля Name или, если имена тегов повторяются и поле Name отсутствует, к имени тега добавляется порядковый номер.

  • Подветки без значений и теги, помеченные как Binary, опускаются.
  • К имени атрибута всегда добавляется префикс winlog.data..
  • Нумерация последовательных полей (при необходимости с одинаковым именем атрибута) также включает поля с пустыми значениями.

Ниже приведены примеры веток и атрибутов.

Данные в разделе EventData

Исходные данные лога событий:

<EventData>
  <Data Name="CallerProcessId">16548</Data>
  <Data Name="CallerProcessImageName">vctip</Data>
  <Data Name="Type">client</Data>
</EventData>

Разобранные атрибуты:

AttributeKey: winlog.data.CallerProcessId, AttributeValue: 16548

AttributeKey: winlog.data.CallerProcessImageName, AttributeValue: vctip

AttributeKey: winlog.data.Type, AttributeValue: client

Данные в разделе UserData

Исходные данные лога событий:

<UserData>
  <CbsPackageChangeState xmlns="http://manifests.microsoft.com/win/2004/08/windows/setup_provider">
    <PackageIdentifier>KB5058405</PackageIdentifier>
    <IntendedPackageState>5112</IntendedPackageState>
    <IntendedPackageStateTextized></IntendedPackageStateTextized>
  </CbsPackageChangeState>
</UserData>

Разобранные атрибуты:

AttributeKey: winlog.data.CbsPackageChangeState.xmlns, AttributeValue: http://manifests.microsoft.com/win/2004/08/windows/setup_provider

AttributeKey: winlog.data.CbsPackageChangeState.PackageIdentifier, AttributeValue: KB5058405

AttributeKey: winlog.data.CbsPackageChangeState.IntendedPackageState, AttributeValue: 5112

Бинарные данные и пустые поля данных

Исходные данные лога событий:

<EventData>
  <Data>WinRT Intellisense PPI - en-us</Data>
  <Data>10.1.19041.685</Data>
  <Data>(NULL)</Data>
  <Data />
  <Binary>7B3135453239416462D434231392D413230422D394138312D4230373635413633313135467D303030306330613361653532343933363166643732376335306533653966623534363139633030303030393034</Binary>
  <Data>Test</Data>
</EventData>

Разобранные атрибуты:

AttributeKey: winlog.data.Data1, AttributeValue: WinRT Intellisense PPI - en-us

AttributeKey: winlog.data.Data2, AttributeValue: 10.1.19041.685 AttributeKey: winlog.data.Data3, AttributeValue: (NULL)

AttributeKey: winlog.data.Data5, AttributeValue: Test