转发的事件日志

Rom*_*ome 4 windows-server-2008 windows-event-log

我继续并成功配置了事件转发和订阅(winrm/wecutil)。现在是否可以将所有已经发生的日志转发给我的收集器?还是只有未来的事件才会被记录?

Rom*_*YRR 5

你可以试试这个:

WECUtil SS "订阅名称" /cm:custom /ree:true

这应该在订阅开始之前完成。换句话说,在创建订阅后禁用它,然后运行上面的命令,然后重新启用它。然后列表将填充

http://blog.zenshaze.com/2011/06/13/event-forwarding-of-security-logs/