Где находится журнал аудита windows

Журнал аудита Audit Trail

Эта версия Orchestrator достигла конца поддержки, мы рекомендуем выполнить обновление до Orchestrator 2019. This version of Orchestrator has reached the end of support, we recommend you to upgrade to Orchestrator 2019.

Журнал аудита — это коллекция текстовых файлов журнала, которые содержат информацию о взаимодействии модуля Runbook с внешними средствами и системами. The Audit Trail is a collection of text log files that contain information about the interaction of a runbook with external tools and systems. С помощью журнала аудита можно сообщать о конфигурации и изменении соответствия процессов, а также выявление изменений, внесенных в систему, отличной от — Майкрософт, в целях аудита или исправление изменений, вызывающих прерывание службы. By using the Audit Trail, you can report on configuration and change compliance of processes and identify changes made to a non-Microsoft system for audit purposes or to remediate a change that causes service interruption.

В зависимости от того, сколько запущено модулей Runbook и сколько действий содержат эти модули, журнал аудита может занимать много места на компьютере, на котором работают сервер Management и сервер Runbook. Depending on how many runbooks you invoke and how many activities those runbooks contain, the Audit Trail can consume a large amount of disk space on the computer that runs the management server and runbook server. Если включен аудит, необходимо использовать процедуру архивирования для регулярного перемещения на другой компьютер файлов, генерируемых журналом аудита. If you enable auditing, you should implement an archiving procedure to move the files generated by the Audit Trail to another computer on a regular basis.

Включение и отключение журнала аудита Activating and Deactivating the Audit Trail

По умолчанию журнал аудита не активируется при установке Orchestrator. By default, the Audit Trail is not activated when you install Orchestrator. Для его активации можно использовать следующую процедуру. You can use the following procedure to activate it.

Чтобы включить или отключить журнал аудита To activate or deactivate the Audit Trail

Откройте командную строку с правами администратора. Open a command prompt with administrative credentials.

Перейдите к системному диску: \ Program Files ( x86 ) \ Microsoft System Center \ Orchestrator \ Management Server. Navigate to System Drive: \Program Files (x86)\Microsoft System Center \Orchestrator\Management Server.

Чтобы активировать журнал аудита, введите atlc / Enable, а чтобы отключить журнал аудита, введите atlc / Disable. To activate the Audit Trail, type atlc /enable, and to deactivate the Audit Trail, type atlc /disable.

Файлы журнала аудита Audit Trail Files

Файлы журнала аудита хранятся в формате файла с разделителями-запятыми. — ( CSV ) . Audit Trail files are stored in comma-separated value file (.csv) format. В следующей таблице приведены подробные сведения. The following table shows the details.

Тип журнала: Издатель Runbook Log Type: Runbook Publisher

Имя файла: имя компьютера _ рунбукпублишер _ timestamp. CSV File Name: Computer Name_ RunbookPublisher_Timestamp.csv

Содержимое Contents:

Дата и время запуска Runbook Date and time that the runbook was started

Имя и домен пользователя, который запустил модуль Runbook User name and domain that started the runbook

Имя компьютера, где запущен модуль Runbook Name of the computer where the runbook ran

Читайте также:  Linux date format milliseconds
Компьютер Computer Расположение Location
Сервер управления Management Server Системный диск: \ папка ProgramData \ Microsoft System Center 2012 \ Orchestrator \ Audit \ ManagementService System Drive: \ProgramData\Microsoft System Center 2012\Orchestrator\Audit\ManagementService
Сервер Runbook Runbook Server Системный диск: \ папка ProgramData \ Microsoft System Center 2012 \ Orchestrator \ Audit \ RunbookService System Drive: \ProgramData\Microsoft System Center 2012 \Orchestrator\Audit\RunbookService

Тип журнала: Сведения о времени выполнения действия Log Type: Activity Runtime Information

Имя файла: имя компьютера _ обжектрунтимеинфо _ timestamp. CSV File Name: Computer Name_ ObjectRuntimeInfo_Timestamp.csv

Содержимое Contents:

Дата и время запуска действия Date and time that activity ran

Имя сервера Runbook, который запустил действие Name of runbook server that ran the activity

Идентификатор процесса задания, который запустил действие ID of the job process that ran the activity

XML-код объекта, который действие получило как входные данные Object XML code that activity received as input data

Компьютер Computer Расположение Location
Сервер Runbook Runbook Server Системный диск: \ папка ProgramData \ Microsoft System Center 2012 \ Orchestrator \ Audit \ PolicyModule System Drive: \ProgramData\Microsoft System Center 2012 \Orchestrator\Audit\PolicyModule

Когда размер файла достигает 200 ( МБ ) , создается новый файл. When a file reaches 200 megabytes (MB) in size, a new file is created. Для обеспечения уникальности каждого имени файла к нему добавляется метка времени. The time stamp is included in the file name to ensure that each file name is unique. Пароли и другие зашифрованные текстовые поля представлены в виде пяти звездочек ( * * * * * ) в файлах журнала аудита. Passwords and other encrypted text fields are represented by five asterisks (*****) in the Audit Trail files.

Папка ProgramData, содержащая файлы аудита, часто является скрытой системной папкой. The ProgramData folder holding the audit files is often a hidden system folder.

Журнал событий в Windows: как его открыть и найти информацию об ошибке

Доброго дня!

Даже если вы за компьютером ничего не делаете — в процессе работы ОС Windows записывает часть данных в спец. документы (их еще называют логами или системными журналами) . Как правило, под-запись попадают различные события, например, включение/выключение ПК, возникновение ошибок, обновления и т.д.

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены.

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Работа с журналом событий (для начинающих)

Как его открыть

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

  1. нажать сочетание кнопок Win+R — должно появиться окно «Выполнить»;
  2. ввести команду eventvwr и нажать OK ( примечание : также можно воспользоваться диспетчером задач (Ctrl+Shift+Esc) — нажать по меню «Файл/новая задача» и ввести ту же команду eventvwr ) ;

eventvwr — команда для вызова журнала событий

после этого у вас должно появиться окно «Просмотр событий» — обратите внимание на левую колонку, в ней как раз и содержатся всевозможные журналы Windows.

    сначала необходимо открыть панель управления и перейти в раздел «Система и безопасность» ;

Система и безопасность

далее необходимо перейти в раздел «Администрирование» ;

после кликнуть мышкой по ярлыку «Просмотр событий» .

Просмотр событий — Администрирование

Актуально для пользователей Windows 10.

1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже).

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

Win+X — вызов меню

Журналы Windows

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

  1. «Приложение» — здесь собираются все ошибки (и предупреждения), которые возникают из-за работы программ. Вкладка будет полезна в тех случаях, когда у вас какое-нибудь приложение нестабильно работает;
  2. «Система» — в этой вкладке содержатся события, которые сгенерированы различными компонентами ОС Windows (модули, драйверы и пр.);
  3. «Безопасность» — события, относящиеся к безопасности системы (входы в учетную запись, раздача прав доступа папкам и файлам, и т.д.).

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

И так, сначала необходимо выбрать нужный журнал (например «Система») , далее кликнуть в правой колонке по инструменту «Фильтр текущего журнала» .

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует. Например, в своем примере я нашел ошибку из-за которой компьютер перезагрузился (благодаря коду ошибки и подробному описанию можно найти ее решение на сайте Microsoft) .

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск)

Для отключения журналов событий нужно:

    открыть «службы» (для этого нажмите Win+R , введите команду services.msc и нажмите OK) ;

Открываем службы — services.msc (универсальный способ)

далее нужно найти службу «Журнал событий Windows» и открыть ее;

Службы — журналы событий

после перевести тип запуска в режим «отключена» и нажать кнопку «остановить» . Затем сохранить настройки и перезагрузить компьютер.

Журналы Windows

Операционная система Windows, системные службы и приложения записывают события и ошибки в системные журналы, чтобы в дальнейшем у системного администратора была возможность проверки операционной системы и диагностики проблем.

Получить доступ к этим записям можно через встроенное приложение Просмотр событий (Event Viewer). Есть несколько вариантов запуска данного приложения:

  • через меню Пуск – Средства администрирования Windows – >Просмотр событий (Start – Windows Administrative Tools – Event Viewer);
  • в командной строке или в окне Выполнить набрать eventvwr.msc:

В Диспетчере серверов в разделе Средства выбрать Просмотр событий (Server Manager – Tools – Event Viewer):

Описание интерфейса программы

Окно программы состоит из следующих компонентов:

Скриншот №3. Интерфейс программы

  • Панель навигации позволяет выбрать конкретный журнал, записи которого необходимо просмотреть;
  • Список событий, содержащийся в выбранном журнале. В колонках выведена базовая информация о событии. Их можно отсортировать по датам, типам, категориям событий и т.д.;
  • Детальная информация о выбранном во второй панели событии. Также детальную информацию можно открыть в отдельном окне, если кликнуть по нужному событию два раза;
  • Панель быстрых действий, которые можно совершить с данным журналом или событием. Действия также доступны в контекстном меню (клик правой кнопкой мыши по журналу или событию).

Для удобства просмотра и управления системные журналы разбиты по категориям:

  • Приложения (Application) – как и гласит название, содержит события и ошибки приложений;
  • Безопасность (Security) – если в операционной системе включена и настроена функция аудита, журнал будет содержать записи, связанные с отслеживанием соответствующих событий (например, авторизация пользователя или попытки неудачного входа в операционную систему);
  • Система (System) – здесь регистрируются события операционной системы и системных сервисов;
  • Установка (Setup) – события, связанные с инсталляцией обновлений Windows, дополнительных приложений.

В разделе Журналы приложений и служб (Applications and Services Logs) можно найти более детальную информацию о событиях отдельных служб и приложений, зарегистрированных в операционной системе, что бывает полезно при диагностике проблем в работе отдельных сервисов.

Сами события также разделяются на типы:

  • Сведения (Information) — информируют о штатной работе приложений.
  • Предупреждение (Warning) — событие, свидетельствующее о возможных проблемах в будущем (например, заканчивается свободное место на диске – приложения могут продолжать работу в штатном режиме, но когда место закончится совсем, работа будет невозможна).
  • Ошибка (Error) — проблема, ведущая к деградации приложения или службы, потерям данных.
  • Критическое (Critical) — значительная проблема, ведущая к неработоспособности приложения или службы.
  • Аудит успеха (Success audit) — событие журнала Безопасность (Security), обозначающее успешно осуществленное действие, для которого включено отслеживание (например, успешный вход в систему).
  • Аудит отказа (Failure audit) — событие журнала Безопасность (Security) обозначающее безуспешную попытку осуществить действие, для которого включено отслеживание (например, ошибка входа в систему).

Работа с журналами

Службы и приложения могут генерировать огромное количество самых разнообразных событий. Для простоты доступа к нужным записям журнала можно использовать функцию фильтрации журнала:

Правый клик по журналу – Фильтр текущего журнала… (>Filter Current Log…), либо выбрать данную функцию в панели быстрых действий. Открывшееся окно позволяет настроить фильтр и отобразить только те события, которые необходимы в данный момент:

Можно задать временной период, уровни события, выбрать журналы и конкретные источники событий. Если известны коды событий, которые нужно включить или исключить из фильтра, их также можно указать.

Когда необходимость в фильтрации событий отпадет, ее можно отключить действием Очистить фильтр (Clear Filter):

Приложение Просмотр событий (Event Viewer) позволяет также настроить дополнительные свойства журналов. Доступ к настройкам можно получить через панель быстрых действий, либо через контекстное меню журнала – правый клик по журналу – Свойства (Properties):

В открывшемся окне настроек можно увидеть путь, по которому сохраняется файл журнала, текущий размер, а также можно задать максимальный размер файла:

В нижней части окна можно выбрать вариант действия при достижении журналом максимального значения:

  • Переписывать события при необходимости (Overwrite events as needed) – новое событие будет записываться поверх самого старого события в журнале, таким образом будут доступны события только за определенный диапазон времени.
  • Архивировать журнал при заполнении (Overwrite the log when full) – заполненный журнал будет сохранен, последующие события будут записываться в новый файл журнала. При необходимости доступа к старым событиям, архивный файл можно будет открыть в приложении Просмотр событий (Event Viewer).
  • Не переписывать события (Do not overwrite events) – при заполнении журнала выдается системное сообщение о необходимости очистить журнал, старые события не перезаписываются.
Читайте также:  Чем забит диск mac os
Оцените статью