Логи событий Windows
Логи событий Windows
Логи событий Windows — это подробная запись уведомлений, хранимая операционной системой Windows. Эти логи используются для диагностики и мониторинга работоспособности и безопасности системы. ЕдиныйАгент использует нативный API Windows для сбора всех записей логов. Существует три основных лога:
- Логи приложений: содержат события, регистрируемые приложениями или программами.
- Системные логи: содержат события, регистрируемые компонентами системы Windows.
- Логи безопасности: содержат события, связанные с безопасностью, например попытки входа и доступ к ресурсам.
Логи событий Windows обнаруживаются автоматически и могут загружаться с помощью ЕдиногоАгента. Вы можете добавить собственные логи событий через конфигурацию пользовательского источника логов.
Настройка загрузки логов событий Windows
Существует несколько способов настройки логов событий Windows. Чтобы включить и настроить их загрузку, выполните описанные ниже шаги.
Установка тайм-аута запроса
Перед началом фактической настройки установите значение тайм-аута запроса логов событий Windows:
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Дополнительные настройки.
- В поле Тайм-аут запроса логов событий Windows введите значение в секундах, чтобы определить максимальное время ожидания для запроса, извлекающего логи событий Windows.
Включение загрузки логов событий Windows
Следующая конфигурация позволяет загружать логи событий Windows и подготавливает их к анализу. Выполните следующие шаги:
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
- Включите правило [Встроенное] Логи системы, приложений и безопасности Windows.
Если включена опция [Встроенное] Загружать все логи, логи событий Windows включаются автоматически, и дополнительная настройка для их загрузки не требуется.
Создание правила загрузки на основе атрибутов логов событий Windows
Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их атрибутов, а не загружать все доступные логи.
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
- Выберите Новое правило и введите Имя правила.
- В разделе Сопоставления в поле Атрибут выберите один или несколько атрибутов логов Windows.
- В поле Значения введите значение сопоставления в соответствии с выбранным атрибутом.
- Выберите Создать.
Создание правила загрузки на основе имени лога событий Windows
Следующие шаги необходимы, если вы хотите настроить правила загрузки логов для сбора только определённых логов событий Windows на основе их имён, а не загружать все доступные логи.
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Правила загрузки.
- Выберите Новое правило и введите Имя правила.
- В разделе Сопоставления в поле Атрибут выберите Источник лога.
- В поле Значения введите одно или несколько имён логов Windows (например,
Windows Application Log,Windows Security LogилиWindows System Log). - Выберите Создать.
Добавление пользовательского источника логов событий Windows
Пользовательские источники логов событий Windows полезны, когда нужно загружать логи из пользовательских логов приложений или логов, созданных сторонним программным обеспечением. Например, если в вашей организации есть пользовательское приложение, вы можете использовать эту функцию для сбора и анализа его собственных выделенных логов событий в Ключ-АСТРОМ.
Чтобы загружать пользовательские логи событий Windows, можно определить пользовательский источник логов. Выполните следующие шаги, чтобы настроить и добавить пользовательский источник логов событий Windows в соответствии с вашими требованиями.
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Источники.
- В разделе Добавить отсутствующие источники логов выберите Новое правило источника логов и введите Имя правила.
- Необязательно: в разделе Привязать к группе процессов выберите группу процессов из раскрывающегося списка.
- В разделе Пользовательские пути к источникам выберите Лог событий Windows в качестве Типа источника логов.
- В поле Полное имя лога событий введите полное имя источника лога событий.
- Выберите Создать.
- При необходимости добавьте соответствующее правило загрузки.
Атрибуты, выбираемые в логах событий Windows
Для логов событий Windows модуль логов определяет следующие поля и отправляет их в качестве пользовательских атрибутов:
| Семантическое имя атрибута | Имя сопоставления конфигурации | Свойство события | Описание |
|---|---|---|---|
winlog.keywords
|
Ключевые слова записи лога Windows | Event.RenderingInfo.Keywords
|
Битовая маска ключевых слов, определённых в событии. Ключевые слова используются для классификации типов событий (например, события, связанные с чтением данных). |
winlog.username
|
Имя пользователя записи лога Windows | Event.System.Security.UserID
|
Имя пользователя поставщика событий, зарегистрировавшего событие. |
winlog.level
|
Event.RenderingInfo.Level
|
Уровень серьёзности, определённый в событии. Этот атрибут недоступен в сопоставлениях конфигурации, но вместо него можно использовать Уровень записи лога. | |
winlog.eventid
|
ID события записи лога Windows | Event.System.EventID
|
Идентификатор, который поставщик использовал для определения события. |
winlog.provider
|
Источник записи лога Windows | Event.System.Provider.Name
|
Определяет поставщика, зарегистрировавшего событие. |
winlog.task
|
Категория задачи записи лога Windows | Event.System.Task
|
Задача, определённая в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие. |
winlog.opcode
|
Код операции записи лога Windows | Event.RenderingInfo.Opcode
|
Код операции, определённый в событии. Задача и код операции обычно используются для определения места в приложении, откуда было зарегистрировано событие. |
Поддержка структурированных данных
Эта функция позволяет собирать структурированные данные из логов событий Windows в ветках User Data или Event Data (в зависимости от доступности) вместе с их подветками. Собранные данные передаются вместе с содержимым записи в виде атрибутов.
Чтобы включить эту функцию:
- Перейдите в Настройки > Сбор и захват > Мониторинг логов > Настроить модуль логов > Флаги функций Opt-in.
- Включите флаг функции Собирать данные через ЕдиныйАгент из логов событий Windows в разделах «Данные пользователя» и «Данные событий».
Имена атрибутов назначаются на основе доступной информации, такой как имена тегов, значение поля Name или, если имена тегов повторяются и поле Name отсутствует, к имени тега добавляется порядковый номер.
- Подветки без значений и теги, помеченные как Binary, опускаются.
- К имени атрибута всегда добавляется префикс
winlog.data.. - Нумерация последовательных полей (при необходимости с одинаковым именем атрибута) также включает поля с пустыми значениями.
Ниже приведены примеры веток и атрибутов.
Данные в разделе EventData
Исходные данные лога событий:
<EventData> <Data Name="CallerProcessId">16548</Data> <Data Name="CallerProcessImageName">vctip</Data> <Data Name="Type">client</Data> </EventData>
Разобранные атрибуты:
AttributeKey: winlog.data.CallerProcessId, AttributeValue: 16548AttributeKey: winlog.data.CallerProcessImageName, AttributeValue: vctip
AttributeKey: winlog.data.Type, AttributeValue: client
Данные в разделе UserData
Исходные данные лога событий:
<UserData>
<CbsPackageChangeState xmlns="http://manifests.microsoft.com/win/2004/08/windows/setup_provider">
<PackageIdentifier>KB5058405</PackageIdentifier>
<IntendedPackageState>5112</IntendedPackageState>
<IntendedPackageStateTextized></IntendedPackageStateTextized>
</CbsPackageChangeState>
</UserData>Разобранные атрибуты:
AttributeKey: winlog.data.CbsPackageChangeState.xmlns, AttributeValue: http://manifests.microsoft.com/win/2004/08/windows/setup_providerAttributeKey: winlog.data.CbsPackageChangeState.PackageIdentifier, AttributeValue: KB5058405
AttributeKey: winlog.data.CbsPackageChangeState.IntendedPackageState, AttributeValue: 5112
Бинарные данные и пустые поля данных
Исходные данные лога событий:
<EventData> <Data>WinRT Intellisense PPI - en-us</Data> <Data>10.1.19041.685</Data> <Data>(NULL)</Data> <Data /> <Binary>7B3135453239416462D434231392D413230422D394138312D4230373635413633313135467D303030306330613361653532343933363166643732376335306533653966623534363139633030303030393034</Binary> <Data>Test</Data> </EventData>
Разобранные атрибуты:
AttributeKey: winlog.data.Data1, AttributeValue: WinRT Intellisense PPI - en-usAttributeKey: winlog.data.Data2, AttributeValue: 10.1.19041.685 AttributeKey: winlog.data.Data3, AttributeValue: (NULL)
AttributeKey: winlog.data.Data5, AttributeValue: Test