- «Просмотр событий» в Windows 7 (Часть 2 — Администрирование)
- Введение
- Настраиваемые представления
- Создание настраиваемого представления
- Отображение настраиваемых XML-представлений
- Импорт настраиваемых представлений
- Экспорт настраиваемых представлений
- Фильтрация и сортировка
- Фильтрация событий
- Сортировка событий
- Группировка событий
- Порядок следования свойств событий
«Просмотр событий» в Windows 7 (Часть 2 — Администрирование)
Посетителей: 16427 | Просмотров: 35830 (сегодня 0)
Введение
В предыдущей части статьи рассказывалось о базовых концепциях программы Windows 7 «Просмотр событий». В этой статье речь пойдет о настраиваемых представлениях, сортировке, группировке, фильтрации, а также о подписках на события.
В предыдущих версиях системных утилит «Просмотр событий» уже имелась возможность фильтрации событий непосредственно в журнале событий, для создания которой требовалось указывать определенное количество правил. Они в свою очередь определяли всего-навсего отображение или скрытие правил в журнале событий. Начиная с операционной системы Windows Vista, фильтрация событий стала одним из преимуществ в функционале данной утилиты, которая позволяет фильтровать события для исключения или включения их в набор результатов. Вы можете создать набор правил, который будут использоваться при отборе событий из указанных источников, и отображении только тех событий, свойства которых удовлетворяют указанным правилам. В свою очередь, сортировка по типу упрощает отделение сообщений о критических ошибках от предупреждений и прочих сообщений, сортировка по источнику – отслеживание событий из определенных источников, а сортировка по коду – выявление повторяющихся событий.
Использование фильтров в большинстве случаев существенно экономит время при поиске неисправностей и отладке системных ошибок. Сохранять проделанную работу и созданные фильтры позволяют настраиваемые представления. Сохраненный фильтр называется настраиваемым представлением, который создан на основе XPath-запросов. XPath – это язык запросов, позволяющий обращаться к определенным частям XML-документов. В просмотре событий XPath-выражения используются для поиска и выборки элементов журналов событий в отфильтрованное представление.
Чтобы создать настраиваемое или отфильтрованное представление в просмотре событий, скопируйте XPath-запрос и сохраните его в файле пользовательского представления просмотра событий. Запустив этот запрос снова, можно воссоздать соответствующее настраиваемое представление или фильтр на любом компьютере с новыми операционными системами.
При помощи программы «Просмотр событий» можно использовать централизованную регистрацию событий с использованием механизма пересылки событий и копирования журналов, которые ведутся на разных компьютерах, в централизованное хранилище, где можно анализировать сразу все журналы. Данный механизм, который практически не изменился со времен создания операционной системы Windows Vista, позволяет вам пересылать сведения о событиях на любой компьютер, который выполняет протоколирование событий. В связи с этим, можно проводить анализ в реальном времени для обнаружения попыток несанкционированного проникновения на компьютеры организации, а также домашней локальной сети.
Если говорить вкратце, то сама настройка централизованной регистрации событий выполняется в несколько этапов. Сначала нужно настроить сбор и пересылку событий, а затем назначается сервер сбора событий и на нем определяются подписки, для каждого компьютера с указанными журналами и типами событий. После создания и активации подписки начинается процесс получения событий, которые можно просматривать и обрабатывать точно таким же образом, как и любые локальные события. Поскольку протокол пересылки событий использует стандартные протоколы HTTP и HTTPS, то вполне возможна пересылка событий через любые брандмауэры при условии, что на них открыты TCP-порты 80 и 443. А за сам процесс передачи и сбора информации отвечают служба удаленного управления Windows (WinRM) и служба сбора событий Windows (Wecsvc).
Все события, которые записываются в журнал событий, содержат ссылку на веб-сайт корпорации Microsoft или тот веб-сайт, который вы указываете при создании своего собственного события. Во время просмотра любого события вы можете перейти по ссылке «Веб-справка журнала» для перехода на веб-страницу с информацией о данном событии. Если требуется связать со ссылкой «Веб-справка журнала» URL-адрес веб-сайта, отличного от сайта Microsoft, то можно либо указать нужный URL-адрес в системном реестре, либо указать URL-адрес в манифесте инструментария для издателя.
Настраиваемые представления
Как говорилось выше, некоторые фильтры, которые сохраняются под определенными именами, называются настраиваемыми представлениями. После того как будут созданы и сохранены настраиваемые представления, их можно использовать в дальнейшем без повторного создания соответствующего фильтра. Просмотр событий автоматически создает фильтр представления журналов и помещает его в узел «Настраиваемые представления». Выбрав тот же созданный по умолчанию фильтр «События управления», у вас есть возможность получить полный список ошибок и предупреждений, собранных из всех журналов. При открытии настраиваемого представления для отображения событий используется фильтр, который применялся при создании указанного представления. Настраиваемые представления можно импортировать и экспортировать, а также разрешить использовать их другим пользователям и на других компьютерах. Далее рассматриваются основные операции, которые можно выполнить с настраиваемыми представлениями.
Файл настраиваемого представления содержит XPath-запрос, который отображается на вкладке «XML». У членов группы «Читатели журнала событий», администраторам и другим пользователям, обладающими соответствующими разрешениями, есть доступ на выполнение запросов и просмотр событий на удаленном компьютере.
Создание настраиваемого представления
Для того чтобы создать настраиваемое представление, выполните следующие действия:
- Откройте «Просмотр событий»;
- Перейдите в узел «Настраиваемые представления» и выберите команду «Создать настраиваемое представление» из меню действий или из контекстного меню узла;
В диалоговом окне «Создание настраиваемого представления» с помощью раскрывающегося списка «Дата» задайте период времени, который вас интересует. Доступны следующие варианты: «В любое время», «За последний час», «За последние 12 часов», «За последние 24 часа», «За последние 7 дней» и «За последние 30 дней». При отсутствии требуемых параметров из рыскрывающегося списка выберите «Настраиваемый диапазон». В диалоговом окне «Настраиваемый диапазон» укажите дату и время начала и окончания периода, в котором были зарегистрированы искомые события и нажмите кнопку ОК;
- Список «Журналы событий» позволяет выбрать журналы для включения в представление. Чтобы выбрать несколько журналов, установите соответствующие флажки. Все неотмеченные журналы событий будут игнорироваться.
- Список «Источник событий» позволяет указывать непосредственно источники. События из этих источников будут включаться в представление. Для того чтобы выбрать несколько источников, установите соответствующие флажки. Все неотмеченные источники будут игнорироваться.
Отображение настраиваемых XML-представлений
Как говорилось выше, настраиваемые представления – это именованные фильтры, созданные на основе XPath-запросов. Соответственно, настраиваемые представления, как и другие фильтры в журнале событий, основаны на использовании XML. После создания настраиваемого представления в программе «Просмотр событий» можно просмотреть XML-код, использующийся для создания запроса. Для отображения настраиваемых XML-представлений выполните следующие действия:
- В дереве консоли выберите нужное настраиваемое представление;
- Выберите команду «Свойства» из меню «Действие» или из контекстного меню выбранного представления;
- В диалоге «Название_представления — свойства» нажмите на кнопку «Изменить фильтр»;
- Перейдите на вкладку XML, где в представленном текстовом поле отображается XPath-запрос, на основе которого создано само представление.
Импорт настраиваемых представлений
При помощи утилиты «Просмотр событий», представления в виде XML-файлов можно импортировать в связи с тем, что настраиваемые представления являются XML-файлами со стандартным разрешением XML. С помощью этой функции представления можно сделать доступными для других пользователей и компьютеров. Для того чтобы импортировать настраиваемые представления, выполните следующие действия:
- В дереве консоли перейдите на узел «Настраиваемые представления»;
- Выберите команду «Импорт настраиваемого представления» из меню «Действие» или из контекстного меню;
- В окне «Импорт настраиваемого представления», передвигаясь по дереву каталогов, откройте папку, содержащую нужный файл. В диалоговом окне будут выведены XML-файлы. После того, как нужный файл журнала будет найден, выделите его, щелкнув на нем левой кнопкой мыши, что поместит его имя в строку для ввода имени файла и нажмите на кнопку «Открыть»;
- Если требуется обеспечить доступ всех пользователей, которые работают на компьютере, к какому-либо настраиваемому представлению, установите флажок «Все пользователи» и нажмите на кнопку «ОК».
Экспорт настраиваемых представлений
Для последующего импорта настраиваемых представлений для других пользователей и компьютеров в программе «Просмотр событий» можно экспортировать созданные представления в XML-файлы. Для того чтобы экспортировать настраиваемые представления, выполните следующие действия:
- В дереве консоли перейдите на узел «Настраиваемые представления» и выберите нужное для экспорта представление;
- Выберите команду «Экспортировать настраиваемое представление» из меню «Действие» или из контекстного меню представления;
- В появившемся диалоге «Сохранить как» выберите папку, в которую должен быть сохранен файл. Если требуется сохранить файл в новой папке, то ее можно создать непосредственно из этого диалога, используя контекстное меню или кнопку «Новая папка» на панели действий. В поле «Имя файла» введите имя и нажмите на кнопку «Сохранить». Для отмены сохранения нажмите на кнопку «Отмена»;
Фильтрация и сортировка
Одной из ключевых особенностей использования программы «Просмотр событий» является способность фильтровать, сортировать, группировать и изменять порядок следования событий. Это можно назвать организацией презентаций событий для исключения или включения их в набор результатов. Сортировка событий значительно упрощает отделение сообщений о критических ошибках от прочих сообщений, отслеживает события из определенных источников, а также выявляет повторяющиеся события. Фильтрация в основном предназначена для анализа конкретных событий, которые можно отбирать по заданным критериям. При помощи группировки можно отображать все события, которые были созданы, например, одним и тем же источником. Об этом функционале рассказывается в этом разделе данного руководства.
Фильтрация событий
Для облегчения просмотра событий в выбранном журнале, программа «Просмотр событий» позволяет использовать гибкий механизм фильтрации. К сожалению, фильтры предназначены только для временного просмотра и при последующем просмотре журнала, для которого применялся фильтр, он будет сброшен. Для того чтобы фильтр можно было применять в последующие разы, можно создавать настраиваемые представления, о которых говорилось выше. Для фильтрации отображаемых событий выполните следующие действия:
- В дереве консоли перейдите на журнал, который нужно отфильтровать;
- Выберите команду «Фильтр текущего журнала» из меню «Действие» или из контекстного меню журнала;
- Далее фильтр настраивается точно так же, как и для настраиваемых представлений, что описывалось выше;
- Нажмите на кнопку «ОК» для того чтобы закрыть диалоговое окно «Фильтровать текущий журнал».
Для того чтобы отменить действия фильтра, выберите команду «Очистить фильтр» из меню «Действие» или из контекстного меню журнала.
Сортировка событий
Сортировка – это алгоритм для упорядочения элементов в списке. В случае, когда элемент списка имеет несколько полей, поле, служащее критерием порядка, называется ключом сортировки. В программе «Просмотр событий» в качестве ключа выступают столбцы, которые отображены в главном окне программы. В зависимости от того, какие столбцы свойств событий программы «Просмотр событий» вы выбрали для отображения просматриваемых событий, данные можно отсортировать следующим образом:
- В дереве консоли перейдите на журнал, сохраненный журнал или настраиваемое представление, которое нужно отсортировать;
- Для выполнения сортировки, нажмите левой кнопкой мыши на заголовке любого журнала. Для сортировки событий в обратном порядке, нажмите левой кнопкой мыши повторно на том же заголовке.
К сожалению, после сохранения журнала в файл, порядок сортировки сохранен не будет.
Группировка событий
При группировке элементов управления они объединяются так, чтобы с ними можно было работать как с одним элементом управления. Например, можно изменять размеры всех элементов управления в группе или перемещать их как одно целое. Несмотря на все хорошие качества сортировки событий, результаты сортировки могут содержать огромные, что значительно усложняет работу с событиями. В связи с этим была разработана такая функция, как группировка событий, которая собирает указанные события в группы, что значительно упрощает поиск нужных данных. Для того чтобы сгруппировать события по определенному свойству, сделайте следующее:
- В дереве консоли перейдите на журнал, сохраненный журнал или настраиваемое представление, которое нужно сгруппировать;
- Щелкните правой кнопкой мыши для вызова контекстного меню и выберите команду «Группировать события по этому столбцу». Для того чтобы отменить группировку, нажмите на правую кнопку мыши на любом заголовке столбцов и выберите команду «Удалить группировку событий».
К сожалению, «Просмотр событий» позволяет группировать данные только по одному столбцу, то есть поддерживает один уровень группировки.
Порядок следования свойств событий
В первой части текущего руководства я рассказывал о том, какие существуют свойства событий и как их можно выбирать. Здесь я объясню, как можно изменять порядок следования свойств событий для их отображения в программе. Изменить их порядок можно следующим образом:
- В дереве консоли перейдите на журнал, сохраненный журнал или настраиваемое представление;
- Щелкните правой кнопкой мыши для вызова контекстного меню и выберите команду «Добавить или удалить столбцы»;
- В диалоговом окне «Добавление и удаление столбцов» в списке «Доступные столбцы» отображены те столбцы, которые можно добавить при помощи кнопки «Добавить ->», а удалять ненужные столбцы можно из поля «Отображаемые столбцы» при помощи кнопки «
Статья опубликована в рамках конкурса «Наш выбор — Windows 7!». Оригинальный стиль автора сохранен.