小智 36

OP的帖子有效。日志记录、错误报告和警报的第一大问题是白噪声。当报告了太多“错误”并且其中大多数是低优先级或根本不关心时,管理员往往会忽略所有错误。好与坏,这只是生活中的一个事实。

他正在谈论的错误之一是(我认为)事件 ID 1111。这只是意味着您的打印机映射了驱动程序,而您所连接的服务器上没有该驱动程序。在大多数情况下,这是一个无关紧要的错误……没有什么可以“修复”的,因为它不是问题。

如果您想查找实际问题,并且您不想清除特定事件 ID,请使用以下步骤创建自定义视图:

  1. 在您的事件日志中,单击操作窗格中的“过滤当前日志”。
  2. 在弹出的对话框的一半左右,你会发现一个文本框 <All Event IDs>
  3. 用您的过滤器需求替换此文本。
    • 如果您只想要某个事件,请将该事件 ID 放在那里。
    • 如果有多个,请使用逗号分隔。
    • 如果您想排除,请使用减号。
    • 在这种情况下,我们将使用“-1111”(当然没有引号)。
  4. 在对话框中单击“确定”。
  5. 在操作窗格中,您现在单击“将过滤器保存到自定义视图”。

现在,当您希望查看事件日志时,请使用您的自定义视图,并且只会显示您真正关心的信息。

我知道这是一个死线程的迟到帖子,但希望它可以帮助其他人在谷歌上搜索这个,而不是“[按预期工作,n00b!]”的帖子;-)

  • 那是过滤,不是删除。老实说,你对一个没有被问到的问题给出了一个很好的(有用的)答案。 (6认同)
  • 鉴于 Microsoft 施加的限制,这是一个很好且有用的答案,它尽可能地匹配原始问题的 *意图 *。 (4认同)
  • 我认为双方的评论都是有道理的。有关过滤的信息比简单地留下“你不能”的答案更有帮助。接受的答案是正确的答案,我 +1 了。@chad-patrick 的回答也很有帮助,我也给了这个答案。但是 Chad 的回答有一个缺陷,你不应该*只是*在*事件ID*上使用减号,因为有些应用程序使用相同的数字。需要对Provider 和事件ID 进行更严格的过滤。由于这方面的细节是断章取义的,这里有一个入门链接:http://bit.ly/1d9seDp (2认同)

mrT*_*awk 19

Microsoft 故意阻止您这样做。事件查看器的整个概念是向您展示可能需要您注意的某些事件。如果可以进入并删除任何随机事件,那么在某种意义上,系统可能会在您不知情的情况下受到损害,从而使其不安全。

如果您记录了错误事件,请找出导致问题的原因并修复它。你不想通过在洞里粘一团口香糖来修补大坝上的洞。

如果某些内容过于频繁地记录信息性或警告事件,则事件日志源(Microsoft 或第三方)通常会有一些设置,指示为应用程序配置日志记录的频率或级别。这就是您最小化日志记录的地方,而不是通过对事件日志进行手术。

  • 只有管​​理员才能访问日志,如果恶意用户获得了您的机器的管理权限,那么您就已经失败了。 (4认同)
  • @mrTomahawk,这无关紧要。显然有人问*“如何从 Windows Server 2008 的事件日志中删除特定事件?”* 想要这样做。那么我们该怎么做呢?如果不可能,为什么?怎么可能不可能呢? (3认同)