<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9B%D0%BE%D0%B3%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_Windows</id>
	<title>Логи событий Windows - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9B%D0%BE%D0%B3%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_Windows"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9B%D0%BE%D0%B3%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_Windows&amp;action=history"/>
	<updated>2026-10-07T18:56:02Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9B%D0%BE%D0%B3%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_Windows&amp;diff=7001&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Логи событий Windows = Логи событий Windows — это подробная запись уведомлений, хранимая операционной системой Windows. Эти логи используются для диагностики и мониторинга работоспособности и безопасности системы. &#039;&#039;&#039;ЕдиныйАгент&#039;&#039;&#039; использует нативный &#039;&#039;&#039;API&#039;&#039;&#039; Windo...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9B%D0%BE%D0%B3%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_Windows&amp;diff=7001&amp;oldid=prev"/>
		<updated>2026-10-06T17:29:22Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Логи событий Windows = Логи событий Windows — это подробная запись уведомлений, хранимая операционной системой Windows. Эти логи используются для диагностики и мониторинга работоспособности и безопасности системы. &amp;#039;&amp;#039;&amp;#039;ЕдиныйАгент&amp;#039;&amp;#039;&amp;#039; использует нативный &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; Windo...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Логи событий Windows =&lt;br /&gt;
Логи событий Windows — это подробная запись уведомлений, хранимая операционной системой Windows. Эти логи используются для диагностики и мониторинга работоспособности и безопасности системы. &amp;#039;&amp;#039;&amp;#039;ЕдиныйАгент&amp;#039;&amp;#039;&amp;#039; использует нативный &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; Windows для сбора всех записей логов. Существует три основных лога:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Логи приложений&amp;#039;&amp;#039;&amp;#039;: содержат события, регистрируемые приложениями или программами.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Системные логи&amp;#039;&amp;#039;&amp;#039;: содержат события, регистрируемые компонентами системы Windows.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Логи безопасности&amp;#039;&amp;#039;&amp;#039;: содержат события, связанные с безопасностью, например попытки входа и доступ к ресурсам.&lt;br /&gt;
&lt;br /&gt;
Логи событий Windows обнаруживаются автоматически и могут загружаться с помощью &amp;#039;&amp;#039;&amp;#039;ЕдиногоАгента&amp;#039;&amp;#039;&amp;#039;. Вы можете добавить собственные логи событий через конфигурацию &amp;#039;&amp;#039;&amp;#039;пользовательского источника логов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Настройка загрузки логов событий Windows ==&lt;br /&gt;
Существует несколько способов настройки логов событий Windows. Чтобы включить и настроить их загрузку, выполните описанные ниже шаги.&lt;br /&gt;
&lt;br /&gt;
=== Установка тайм-аута запроса ===&lt;br /&gt;
Перед началом фактической настройки установите значение тайм-аута запроса логов событий Windows:&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Дополнительные настройки&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В поле &amp;#039;&amp;#039;&amp;#039;Тайм-аут запроса логов событий Windows&amp;#039;&amp;#039;&amp;#039; введите значение в секундах, чтобы определить максимальное время ожидания для запроса, извлекающего логи событий Windows.&lt;br /&gt;
&lt;br /&gt;
=== Включение загрузки логов событий Windows ===&lt;br /&gt;
Следующая конфигурация позволяет загружать логи событий Windows и подготавливает их к анализу. Выполните следующие шаги:&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Правила загрузки&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Включите правило &amp;#039;&amp;#039;&amp;#039;[Встроенное] Логи системы, приложений и безопасности Windows&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Если включена опция &amp;#039;&amp;#039;&amp;#039;[Встроенное] Загружать все логи&amp;#039;&amp;#039;&amp;#039;, логи событий Windows включаются автоматически, и дополнительная настройка для их загрузки не требуется.&lt;br /&gt;
&lt;br /&gt;
=== Создание правила загрузки на основе атрибутов логов событий Windows ===&lt;br /&gt;
Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их атрибутов, а не загружать все доступные логи.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Правила загрузки&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Новое правило&amp;#039;&amp;#039;&amp;#039; и введите &amp;#039;&amp;#039;&amp;#039;Имя правила&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Сопоставления&amp;#039;&amp;#039;&amp;#039; в поле &amp;#039;&amp;#039;&amp;#039;Атрибут&amp;#039;&amp;#039;&amp;#039; выберите один или несколько &amp;#039;&amp;#039;&amp;#039;атрибутов&amp;#039;&amp;#039;&amp;#039; логов Windows.&lt;br /&gt;
# В поле &amp;#039;&amp;#039;&amp;#039;Значения&amp;#039;&amp;#039;&amp;#039; введите значение сопоставления в соответствии с выбранным атрибутом.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Создать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Создание правила загрузки на основе имени лога событий Windows ===&lt;br /&gt;
Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их имён, а не загружать все доступные логи.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Правила загрузки&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Новое правило&amp;#039;&amp;#039;&amp;#039; и введите &amp;#039;&amp;#039;&amp;#039;Имя правила&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Сопоставления&amp;#039;&amp;#039;&amp;#039; в поле &amp;#039;&amp;#039;&amp;#039;Атрибут&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Источник лога&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В поле &amp;#039;&amp;#039;&amp;#039;Значения&amp;#039;&amp;#039;&amp;#039; введите одно или несколько имён логов Windows (например, &amp;lt;code&amp;gt;Windows Application Log&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;Windows Security Log&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;Windows System Log&amp;lt;/code&amp;gt;).&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Создать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Добавление пользовательского источника логов событий Windows ==&lt;br /&gt;
Пользовательские источники логов событий Windows полезны, когда нужно загружать логи из пользовательских логов приложений или логов, созданных сторонним программным обеспечением. Например, если в вашей организации есть пользовательское приложение, вы можете использовать эту функцию для сбора и анализа его собственных выделенных логов событий в Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Чтобы загружать пользовательские логи событий Windows, можно определить пользовательский источник логов. Выполните следующие шаги, чтобы настроить и добавить пользовательский источник логов событий Windows в соответствии с вашими требованиями.&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Источники&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Добавить отсутствующие источники логов&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Новое правило источника логов&amp;#039;&amp;#039;&amp;#039; и введите &amp;#039;&amp;#039;&amp;#039;Имя правила&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Необязательно: в разделе &amp;#039;&amp;#039;&amp;#039;Привязать к группе процессов&amp;#039;&amp;#039;&amp;#039; выберите группу процессов из раскрывающегося списка.&lt;br /&gt;
# В разделе &amp;#039;&amp;#039;&amp;#039;Пользовательские пути к источникам&amp;#039;&amp;#039;&amp;#039; выберите &amp;#039;&amp;#039;&amp;#039;Лог событий Windows&amp;#039;&amp;#039;&amp;#039; в качестве &amp;#039;&amp;#039;&amp;#039;Типа источника логов&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В поле &amp;#039;&amp;#039;&amp;#039;Полное имя лога событий&amp;#039;&amp;#039;&amp;#039; введите полное имя источника лога событий.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Создать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# При необходимости добавьте соответствующее правило загрузки.&lt;br /&gt;
&lt;br /&gt;
== Атрибуты, выбираемые в логах событий Windows ==&lt;br /&gt;
Для логов событий Windows модуль логов определяет следующие поля и отправляет их в качестве пользовательских атрибутов:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Семантическое имя атрибута&lt;br /&gt;
!Имя сопоставления конфигурации&lt;br /&gt;
!Свойство события&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.keywords&amp;lt;/code&amp;gt;&lt;br /&gt;
|Ключевые слова записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.RenderingInfo.Keywords&amp;lt;/code&amp;gt;&lt;br /&gt;
|Битовая маска ключевых слов, определённых в событии. Ключевые слова используются для классификации типов событий (например, события, связанные с чтением данных).&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.username&amp;lt;/code&amp;gt;&lt;br /&gt;
|Имя пользователя записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.System.Security.UserID&amp;lt;/code&amp;gt;&lt;br /&gt;
|Имя пользователя поставщика событий, зарегистрировавшего событие.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.level&amp;lt;/code&amp;gt;&lt;br /&gt;
|&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.RenderingInfo.Level&amp;lt;/code&amp;gt;&lt;br /&gt;
|Уровень серьёзности, определённый в событии. Этот атрибут недоступен в сопоставлениях конфигурации, но вместо него можно использовать &amp;#039;&amp;#039;&amp;#039;Уровень записи лога&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.eventid&amp;lt;/code&amp;gt;&lt;br /&gt;
|ID события записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.System.EventID&amp;lt;/code&amp;gt;&lt;br /&gt;
|Идентификатор, который поставщик использовал для определения события.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.provider&amp;lt;/code&amp;gt;&lt;br /&gt;
|Источник записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.System.Provider.Name&amp;lt;/code&amp;gt;&lt;br /&gt;
|Определяет поставщика, зарегистрировавшего событие.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.task&amp;lt;/code&amp;gt;&lt;br /&gt;
|Категория задачи записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.System.Task&amp;lt;/code&amp;gt;&lt;br /&gt;
|Задача, определённая в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;winlog.opcode&amp;lt;/code&amp;gt;&lt;br /&gt;
|Код операции записи лога Windows&lt;br /&gt;
|&amp;lt;code&amp;gt;Event.RenderingInfo.Opcode&amp;lt;/code&amp;gt;&lt;br /&gt;
|Код операции, определённый в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Поддержка структурированных данных ==&lt;br /&gt;
Эта функция позволяет собирать структурированные данные из логов событий Windows в ветках &amp;#039;&amp;#039;&amp;#039;User Data&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Event Data&amp;#039;&amp;#039;&amp;#039; (в зависимости от доступности) вместе с их подветками. Собранные данные передаются вместе с содержимым записи в виде атрибутов.&lt;br /&gt;
&lt;br /&gt;
Чтобы включить эту функцию:&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки &amp;gt; Сбор и захват &amp;gt; Мониторинг логов &amp;gt; Настроить модуль логов &amp;gt; Флаги функций Opt-in&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Включите флаг функции &amp;#039;&amp;#039;&amp;#039;Собирать данные через ЕдиныйАгент из логов событий Windows в разделах «Данные пользователя» и «Данные событий»&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Имена атрибутов назначаются на основе доступной информации, такой как имена тегов, значение поля &amp;lt;code&amp;gt;Name&amp;lt;/code&amp;gt; или, если имена тегов повторяются и поле &amp;lt;code&amp;gt;Name&amp;lt;/code&amp;gt; отсутствует, к имени тега добавляется порядковый номер.&lt;br /&gt;
&lt;br /&gt;
* Подветки без значений и теги, помеченные как &amp;#039;&amp;#039;&amp;#039;Binary&amp;#039;&amp;#039;&amp;#039;, опускаются.&lt;br /&gt;
* К имени атрибута всегда добавляется префикс &amp;lt;code&amp;gt;winlog.data.&amp;lt;/code&amp;gt;.&lt;br /&gt;
* Нумерация последовательных полей (при необходимости с одинаковым именем атрибута) также включает поля с пустыми значениями.&lt;br /&gt;
&lt;br /&gt;
Ниже приведены примеры веток и атрибутов.&lt;br /&gt;
&lt;br /&gt;
=== Данные в разделе EventData ===&lt;br /&gt;
Исходные данные лога событий:&amp;lt;pre&amp;gt;&amp;lt;EventData&amp;gt;&lt;br /&gt;
  &amp;lt;Data Name=&amp;quot;CallerProcessId&amp;quot;&amp;gt;16548&amp;lt;/Data&amp;gt;&lt;br /&gt;
  &amp;lt;Data Name=&amp;quot;CallerProcessImageName&amp;quot;&amp;gt;vctip&amp;lt;/Data&amp;gt;&lt;br /&gt;
  &amp;lt;Data Name=&amp;quot;Type&amp;quot;&amp;gt;client&amp;lt;/Data&amp;gt;&lt;br /&gt;
&amp;lt;/EventData&amp;gt;&amp;lt;/pre&amp;gt;Разобранные атрибуты:&amp;lt;pre&amp;gt;AttributeKey: winlog.data.CallerProcessId, AttributeValue: 16548&lt;br /&gt;
AttributeKey: winlog.data.CallerProcessImageName, AttributeValue: vctip&lt;br /&gt;
AttributeKey: winlog.data.Type, AttributeValue: client&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Данные в разделе UserData ===&lt;br /&gt;
Исходные данные лога событий:&amp;lt;pre&amp;gt;&amp;lt;UserData&amp;gt;&lt;br /&gt;
  &amp;lt;CbsPackageChangeState xmlns=&amp;quot;http://manifests.microsoft.com/win/2004/08/windows/setup_provider&amp;quot;&amp;gt;&lt;br /&gt;
    &amp;lt;PackageIdentifier&amp;gt;KB5058405&amp;lt;/PackageIdentifier&amp;gt;&lt;br /&gt;
    &amp;lt;IntendedPackageState&amp;gt;5112&amp;lt;/IntendedPackageState&amp;gt;&lt;br /&gt;
    &amp;lt;IntendedPackageStateTextized&amp;gt;&amp;lt;/IntendedPackageStateTextized&amp;gt;&lt;br /&gt;
  &amp;lt;/CbsPackageChangeState&amp;gt;&lt;br /&gt;
&amp;lt;/UserData&amp;gt;&amp;lt;/pre&amp;gt;Разобранные атрибуты:&amp;lt;pre&amp;gt;AttributeKey: winlog.data.CbsPackageChangeState.xmlns, AttributeValue: http://manifests.microsoft.com/win/2004/08/windows/setup_provider&lt;br /&gt;
AttributeKey: winlog.data.CbsPackageChangeState.PackageIdentifier, AttributeValue: KB5058405&lt;br /&gt;
AttributeKey: winlog.data.CbsPackageChangeState.IntendedPackageState, AttributeValue: 5112&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Бинарные данные и пустые поля данных ===&lt;br /&gt;
Исходные данные лога событий:&amp;lt;pre&amp;gt;&amp;lt;EventData&amp;gt;&lt;br /&gt;
  &amp;lt;Data&amp;gt;WinRT Intellisense PPI - en-us&amp;lt;/Data&amp;gt;&lt;br /&gt;
  &amp;lt;Data&amp;gt;10.1.19041.685&amp;lt;/Data&amp;gt;&lt;br /&gt;
  &amp;lt;Data&amp;gt;(NULL)&amp;lt;/Data&amp;gt;&lt;br /&gt;
  &amp;lt;Data /&amp;gt;&lt;br /&gt;
  &amp;lt;Binary&amp;gt;7B3135453239416462D434231392D413230422D394138312D4230373635413633313135467D303030306330613361653532343933363166643732376335306533653966623534363139633030303030393034&amp;lt;/Binary&amp;gt;&lt;br /&gt;
  &amp;lt;Data&amp;gt;Test&amp;lt;/Data&amp;gt;&lt;br /&gt;
&amp;lt;/EventData&amp;gt;&amp;lt;/pre&amp;gt;Разобранные атрибуты:&amp;lt;pre&amp;gt;AttributeKey: winlog.data.Data1, AttributeValue: WinRT Intellisense PPI - en-us&lt;br /&gt;
AttributeKey: winlog.data.Data2, AttributeValue: 10.1.19041.685&lt;br /&gt;
AttributeKey: winlog.data.Data3, AttributeValue: (NULL)&lt;br /&gt;
AttributeKey: winlog.data.Data5, AttributeValue: Test&amp;lt;/pre&amp;gt;&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>