C windows system32 winevt logs что это

Очистка логов для системы средствами wmic в Windows Server 2008 R2.

“Логи в системе Windows7/Windows Server 2008 R2 Std хранятся по адресу c:\windows\system32\winevt\logs\”

Сейчас я покажу, как их очистить с помощью командной строки (cmd.exe) с использованием wmic.

Заходим в систему (dc1.polygon.local) с правами Администратора (ekzorchik) и запускаем командную строку (cmd.exe) в Административном окружении.

(,так делается в Windows 7 && Windows Server 2008/R2)

«Wmic nteventlog where filename=” ” call ClearEventlog»

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Предлагаю Вам ознакомиться с примерами очистки логов в системе:

Очищаем лог Application :

C:\Windows\system32>wmic nteventlog where filename=»Application» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

При очистке лога его размер будет соответствовать (68KB), см скриншот:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Очищаем лог Security:

C:\Windows\system32>wmic nteventlog where filename=»Security» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

Очищаем лог System :

C:\Windows\system32>wmic nteventlog where filename=»System» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

Очищаем лог Active Directory Web Services :

C:\Windows\system32>wmic nteventlog where filename=»Active Directory Web Services» call ClearEventlog

nevt\\Logs\\Active Directory Web Services.evtx»)->ClearEventlog()

Method execution successful.

instance of __PARAMETERS

Очищаем лог DFS Replication :

C:\Windows\system32>wmic nteventlog where filename=»DFS Replication» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

Очищаем лог DFS Replication :

C:\Windows\system32>wmic nteventlog where filename=»Directory Service» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

Очищаем лог DNS Server :

C:\Windows\system32>wmic nteventlog where filename=»DNS Server» call ClearEventlog

Method execution successful.

instance of __PARAMETERS

Вот собственно и всё, может, кому и пригодится. Удачи.

Используйте прокси ((заблокировано роскомнадзором, используйте vpn или proxy)) при использовании Telegram клиента:

Поблагодари автора и новые статьи

будут появляться чаще 🙂

Карта МКБ: 4432-7300-2472-8059
Yandex-деньги: 41001520055047

Большое спасибо тем кто благодарит автора за практические заметки небольшими пожертвованиями. С уважением, Олло Александр aka ekzorchik.

Источник

Журнал событий Windows 7

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что этоЗдравствуйте Друзья! В этой статье рассмотрим журнал событий Windows 7. Операционная система записывает практически всё, что с ней происходит в этот журнал. Просматривать его удобно с помощью приложения Просмотр событий, которое устанавливается вместе с Windows 7. Сказать что записываемых событий много — ничего не сказать. Их тьма. Но, запутаться в них сложно так как все отсортировано по категориям.

Запуск и обзор утилиты Просмотр событий

Чтобы операционная система успешно заполняла журналы событий необходима чтобы работала служба Журнал событий Windows за это отвечающая. Проверим запущена ли эта служба. В поле поиска главного меню Пуск ищем Службы

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Находим службу Журнал событий Windows и проверяем Состояние — Работает и Тип запуска — Автоматически

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Если у вас эта служба не запущена — дважды кликаете на ней левой мышкой и в свойствах в разделе Тип запуска выбираете Автоматически. Затем нажимаете Запустить и ОК

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Служба запущена и журналы событий начнут заполняться.

Запускаем утилиту Просмотр событий воспользовавшись поиском из меняю Пуск

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Утилита по умолчанию имеет следующий вид

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Многое здесь можно настроить под себя. Например с помощью кнопок под областью меню можно скрыть или отобразить Дерево консоли слева и панель Действия справа

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Область по центру внизу называется Областью просмотра. В ней показываются сведения о выбранном событии. Ее можно убрать сняв соответствующую галочку в меню Вид или нажав на крестик в правом верхнем углу области просмотра

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Главное поле находится по центру вверху и представляет из себя таблицу с событиями журнала который вы выбрали в Дереве консоли. По умолчанию отображаются не все столбцы. Можно добавить и поменять их порядок отображения. Для этого по шапке любого столбца жмем правой мышкой и выбираем Добавить или удалить столбцы…

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В открывшемся окошке в колонку Отображаемые столбцы добавляете необходимые столбики из левого поля

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Для изменения порядка отображения столбцов в правом поле выделяем нужный столбец и с помощью кнопок Вверх и Вниз меняем месторасположение.

Свойства событий

Каждый столбец это определенное свойство события. Все эти свойства отлично описал Дмитрий Буланов здесь. Приведу скриншот. Для увеличения нажмите на него.

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Устанавливать все столбцы в таблице не имеет смысла так как ключевые свойства отображаются в области просмотра. Если последняя у вас не отображается, то дважды кликнув левой кнопкой мышки на событие в отдельном окошке увидите его свойства

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

На вкладке Общие есть описание этой ошибки и иногда способ ее исправления. Ниже собраны все свойства события и в разделе Подробности дана ссылка на Веб-справку по которой возможно будет информация по исправлению ошибки.

Журналы событий

В операционной системе Windows 7 журналы делятся на две категории:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В журналы Windows попадает информация связанная только с операционной системой. В журналы приложений и служб соответственно о всех службах и отдельно-установленных приложениях.

Все журналы располагаются по адресу

Рассмотрим основные из них

Приложение — записываются события о утилитах которые устанавливаются с операционной системой

Безопасность — записываются события о входе и выходе из Windows и фиксирование доступа к ресурсам. То есть, если пользователь не туда полез это скорее всего запишется в событии

Установка — записываются события о установке и удалении компонентов Windows. У меня этот журнал пуст наверное потому что не изменял никаких компонентов системы

Система — записываются системные события. Например сетевые оповещения или сообщения обновления антивируса Microsoft Antimalware

Перенаправленные события — записываются события перенаправленные с других компьютеров. То есть на одном компьютере администратора сети можно отслеживать события о других компьютерах в сети если сделать перенаправление

ACEEventLog — эта служба появилась сегодня после обновления драйверов от AMD. До этого момента ее не было. Если у вас компьютер на базе процессора AMD или укомплектован видеокартой AMD, то скорее всего у вас она также будет

Internet Explorer — записываются все события связанные со встроенным браузером в Windows

Key Management Service — записываются события службы управления ключами. Разработана для управления активациями корпоративных версий операционных систем. Журнал пуст так как на домашнем компьютера можно обойтись без нее.

Media Center, Windows PowerShell и События оборудования — эти три журнала у меня пусты. Соответственно если в системе возникают какие-либо события относящиеся к этим компонентам они будут записаны. Журнал События оборудования необходимо как-то включить (кто знает просьба поделиться в комментариях).

У журналов так же есть свои Свойства. Чтобы их посмотреть жмем правой кнопкой мышки на журнале и в контекстном меню выбираем Свойства

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В открывшихся свойствах вы видите Полное имя журнала, Путь к файлу журнала его размер и даты создания, изменения и когда он был открыт

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Так же установлена галочку Включить ведение журнала. Она не активна и убрать ее не получится. Посмотрел эту опцию в свойствах других журналов, там она так же включена и неактивна. Для журнала События оборудования она точно в таком же положении и журнал не ведется.

В свойствах можно задать Максимальный размер журнала (КБ) и выбрать действие при достижения максимального размера. Для серверов и других важных рабочих станций скорее всего делают размер журналов по больше и выбирают Архивировать журнал при заполнении, чтобы можно было в случае нештатной ситуации отследить когда началась неисправность.

Работа с журналами событий Windows 7

Работа заключается в сортировке, группировке, очистке журналов и создании настраиваемых представлений для удобства нахождения тех или иных событий.

Сортировка событий

Выбираем любой журнал. Например Приложение и в таблице по центру кликаем по шапке любого столбца левой кнопкой мышки. Произойдет сортировка событий по этому столбцу

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Если вы еще раз нажмете то получите сортировку в обратном направлении. Принципы сортировки такие же как и для проводника Windows. Ограничения в невозможности выполнить сортировку более чем по одному столбцу.

Группировка событий

Для группировки событий по определенному столбцу кликаем по его шапке правой кнопкой мышки и выбираем Группировать события по этому столбцу. В примере события сгруппированы по столбцу Уровень

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В этом случае удобна работать с определенной группой событий. Например с Ошибками. После группировки событий у вас появится возможность сворачивать и разворачивать группы. Это можно делать и в самой таблице событий дважды щелкнув по названию группы. Например по Уровень: Предупреждение (74).

Для удаления группировки необходимо снова кликнуть по шапке столбца правой кнопкой мышки и выбрать Удалить группировку событий.

Очистка журнала

Если вы исправили ошибки в системе приводившие к записи событий в журнале, то вероятно вы захотите очистить журнал, чтобы старые записи не мешали диагностировать новые состояния компьютера. Для этого нажимаем правой кнопкой на журнале который нужно очистить и выбираем Очистить журнал…

В открывшемся окошке мы можем просто очистить журнал и можем Сохранить его в файл перед очищением

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Сохранить и очистить предпочтительно, так как удалить всегда успеем.

Настраиваемые представления

Настроенные сортировки и группировки пропадают при закрытии окошка Просмотр событий. Если вам приходится часто работать с событиями то можно создать настраиваемые представления. Это определенные фильтры которые сохраняются в соответствующем разделе дерева консоли и никуда не пропадают при закрытии Просмотра событий.

Для создания настраиваемого представления нажимаем на любом журнале правой кнопкой мышки и выбираем Создать настраиваемое представление…

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В открывшемся окошке в разделе Дата выбираем из выпадающего списка диапазон времени за который нам нужно выбирать события

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В разделе Уровень события ставим галочки для выбора важности событий.

Мы можем сделать выборку по определенному журналу или журналам или по источнику. Переключаем радиобокс в нужное положение и из выпадающего списка устанавливаем необходимые галочки

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Можно выбрать определенные коды событий чтобы они показывались или не показывалась в созданном вами представлении.

Когда все параметры представления выбрали жмем ОК

В появившемся окошке задаем имя и описание настраиваемого представления и жмем ОК

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Для примера создал настраиваемое представление для Ошибок и критических событий из журналов Приложение и Безопасность

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Это представление в последствии можно редактировать и оно никуда не пропадет при закрытии утилиты Просмотр событий. Для редактирования нажимаем на представлении правой кнопкой мышки и выбираем Фильтр текущего настраиваемого представления…

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

В открывшемся окошке делаем дополнительные настройки в представлении.

Можно провести аналогию Настраиваемого представления с сохраненными условиями поиска в проводнике Windows 7.

Заключение

В этой статье мы рассмотрели журнал событий Windows 7. Рассказали про практически все основные операции с ним для удобства нахождения событий об ошибках и критических событий. И тут возникает закономерный вопрос — «А как же исправлять эти ошибки в системе». Здесь все сильно сложнее. В сети информации мало и поэтому возможно придется затратить уйму времени на поиск информации. Поэтому, если работа компьютера в целом вас устраивает, то можно этим не заниматься. Если же вы хотите попробовать поправить смотрите видео ниже.

Так же с помощью журнала событий можно провести диагностику медленной загрузки Windows 7.

Буду рад любым комментариям и предложениям.

Благодарю, что поделились статьей в социальных сетях. Всего Вам Доброго!

Источник

Вертим логи как хотим ― анализ журналов в системах Windows

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это

Пора поговорить про удобную работу с логами, тем более что в Windows есть масса неочевидных инструментов для этого. Например, Log Parser, который порой просто незаменим.

В статье не будет про серьезные вещи вроде Splunk и ELK (Elasticsearch + Logstash + Kibana). Сфокусируемся на простом и бесплатном.

Журналы и командная строка

До появления PowerShell можно было использовать такие утилиты cmd как find и findstr. Они вполне подходят для простой автоматизации. Например, когда мне понадобилось отлавливать ошибки в обмене 1С 7.7 я использовал в скриптах обмена простую команду:

Она позволяла получить в файле fail.txt все ошибки обмена. Но если было нужно что-то большее, вроде получения информации о предшествующей ошибке, то приходилось создавать монструозные скрипты с циклами for или использовать сторонние утилиты. По счастью, с появлением PowerShell эти проблемы ушли в прошлое.

Основным инструментом для работы с текстовыми журналами является командлет Get-Content, предназначенный для отображения содержимого текстового файла. Например, для вывода журнала сервиса WSUS в консоль можно использовать команду:

Для вывода последних строк журнала существует параметр Tail, который в паре с параметром Wait позволит смотреть за журналом в режиме онлайн. Посмотрим, как идет обновление системы командой:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Смотрим за ходом обновления Windows.

Если же нам нужно отловить в журналах определенные события, то поможет командлет Select-String, который позволяет отобразить только строки, подходящие под маску поиска. Посмотрим на последние блокировки Windows Firewall:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Смотрим, кто пытается пролезть на наш дедик.

При необходимости посмотреть в журнале строки перед и после нужной, можно использовать параметр Context. Например, для вывода трех строк после и трех строк перед ошибкой можно использовать команду:

Оба полезных командлета можно объединить. Например, для вывода строк с 45 по 75 из netlogon.log поможет команда:

Для получения списка доступных системных журналов можно выполнить следующую команду:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Вывод доступных журналов и информации о них.

Для просмотра какого-то конкретного журнала нужно лишь добавить его имя. Для примера получим последние 20 записей из журнала System командой:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Последние записи в журнале System.

Для получения определенных событий удобнее всего использовать хэш-таблицы. Подробнее о работе с хэш-таблицами в PowerShell можно прочитать в материале Technet about_Hash_Tables.

Для примера получим все события из журнала System с кодом события 1 и 6013.

В случае если надо получить события определенного типа ― предупреждения или ошибки, ― нужно использовать фильтр по важности (Level). Возможны следующие значения:

Собрать хэш-таблицу с несколькими значениями важности одной командой так просто не получится. Если мы хотим получить ошибки и предупреждения из системного журнала, можно воспользоваться дополнительной фильтрацией при помощи Where-Object:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Ошибки и предупреждения журнала System.

Аналогичным образом можно собирать таблицу, фильтруя непосредственно по тексту события и по времени.

Подробнее почитать про работу обоих командлетов для работы с системными журналами можно в документации PowerShell:

PowerShell ― механизм удобный и гибкий, но требует знания синтаксиса и для сложных условий и обработки большого количества файлов потребует написания полноценных скриптов. Но есть вариант обойтись всего-лишь SQL-запросами при помощи замечательного Log Parser.

Работаем с журналами посредством запросов SQL

Утилита Log Parser появилась на свет в начале «нулевых» и с тех пор успела обзавестись официальной графической оболочкой. Тем не менее актуальности своей она не потеряла и до сих пор остается для меня одним из самых любимых инструментов для анализа логов. Загрузить утилиту можно в Центре Загрузок Microsoft, графический интерфейс к ней ― в галерее Technet. О графическом интерфейсе чуть позже, начнем с самой утилиты.

О возможностях Log Parser уже рассказывалось в материале «LogParser — привычный взгляд на непривычные вещи», поэтому я начну с конкретных примеров.

Для начала разберемся с текстовыми файлами ― например, получим список подключений по RDP, заблокированных нашим фаерволом. Для получения такой информации вполне подойдет следующий SQL-запрос:

Посмотрим на результат:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Смотрим журнал Windows Firewall.

Разумеется, с полученной таблицей можно делать все что угодно ― сортировать, группировать. Насколько хватит фантазии и знания SQL.

Log Parser также прекрасно работает с множеством других источников. Например, посмотрим откуда пользователи подключались к нашему серверу по RDP.

Работать будем с журналом TerminalServices-LocalSessionManager\Operational.

Не со всеми журналами Log Parser работает просто так ― к некоторым он не может получить доступ. В нашем случае просто скопируем журнал из %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx в %temp%\test.evtx.

Данные будем получать таким запросом:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Смотрим, кто и когда подключался к нашему серверу терминалов.

Особенно удобно использовать Log Parser для работы с большим количеством файлов журналов ― например, в IIS или Exchange. Благодаря возможностям SQL можно получать самую разную аналитическую информацию, вплоть до статистики версий IOS и Android, которые подключаются к вашему серверу.

В качестве примера посмотрим статистику количества писем по дням таким запросом:

Если в системе установлены Office Web Components, загрузить которые можно в Центре загрузки Microsoft, то на выходе можно получить красивую диаграмму.

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Выполняем запрос и открываем получившуюся картинку…

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Любуемся результатом.

Следует отметить, что после установки Log Parser в системе регистрируется COM-компонент MSUtil.LogQuery. Он позволяет делать запросы к движку утилиты не только через вызов LogParser.exe, но и при помощи любого другого привычного языка. В качестве примера приведу простой скрипт PowerShell, который выведет 20 наиболее объемных файлов на диске С.

Ознакомиться с документацией о работе компонента можно в материале Log Parser COM API Overview на портале SystemManager.ru.

Благодаря этой возможности для облегчения работы существует несколько утилит, представляющих из себя графическую оболочку для Log Parser. Платные рассматривать не буду, а вот бесплатную Log Parser Studio покажу.

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Интерфейс Log Parser Studio.

Основной особенностью здесь является библиотека, которая позволяет держать все запросы в одном месте, без россыпи по папкам. Также сходу представлено множество готовых примеров, которые помогут разобраться с запросами.

Вторая особенность ― возможность экспорта запроса в скрипт PowerShell.

В качестве примера посмотрим, как будет работать выборка ящиков, отправляющих больше всего писем:

C windows system32 winevt logs что это. Смотреть фото C windows system32 winevt logs что это. Смотреть картинку C windows system32 winevt logs что это. Картинка про C windows system32 winevt logs что это. Фото C windows system32 winevt logs что это
Выборка наиболее активных ящиков.

При этом можно выбрать куда больше типов журналов. Например, в «чистом» Log Parser существуют ограничения по типам входных данных, и отдельного типа для Exchange нет ― нужно самостоятельно вводить описания полей и пропуск заголовков. В Log Parser Studio нужные форматы уже готовы к использованию.

Помимо Log Parser, с логами можно работать и при помощи возможностей MS Excel, которые упоминались в материале «Excel вместо PowerShell». Но максимального удобства можно достичь, подготавливая первичный материал при помощи Log Parser с последующей обработкой его через Power Query в Excel.

Приходилось ли вам использовать какие-либо инструменты для перелопачивания логов? Поделитесь в комментариях.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *