标签: eventviewer

许多 FAILURE AUDIT:帐户未能登录安全日志中的全部内容

我在我的服务器上收到了很多失败审计。从日志中,我已经确定了罪魁祸首的特定机器。如何识别哪个进程正在发送登录请求?

你知道如何找出答案吗?

下面是日志的详细信息。

\QKSRVDC212 上的安全日志:

[2465151] Microsoft-Windows-Security-Auditing

    Type:     FAILURE AUDIT 

    Computer: QKSRVDC212.Corp.abc.com

    Time:     7/26/2012 9:31:00 AM   ID:       4625 

An account failed to log on.
  Subject:
    Security ID:        S-1-0-0
    Account Name:       -
    Account Domain:     -
    Logon ID:       0x0
  Logon Type:           3

  Account For Which Logon Failed:
    Security ID:        S-1-0-0
    Account Name:       Quality
    Account Domain:     QDMNT140

  Failure Information:
    Failure Reason:     Unknown user name or bad password.
    Status:         0xc000006d
    Sub Status:     0xc0000064

  Process Information:
    Caller Process ID:  0x0
    Caller Process Name:    -

  Network …
Run Code Online (Sandbox Code Playgroud)

windows windows-server-2008 windows-event-log eventviewer

9
推荐指数
1
解决办法
7317
查看次数

应用程序事件日志不断损坏

我最近询问了修复损坏的事件日志的问题,因为它似乎是一次性事件。事件日志此后出现了 3 次相同的行为。我们一直在努力寻找模式,但到目前为止我们一无所获。服务器运行几个 ASP.NET 应用程序和三个用 .NET 编写的计划任务。事件日志的最后修改日期曾经碰巧与其中一项计划任务的时间相同,但其他时间则不是。

关于下一步该往哪里看或我们可以从损坏的 evtx 文件中获取任何信息的方法的任何建议?

服务器正在运行关键的电子商务应用程序,因此我们希望将所需的重启次数保持在最低限度。

编辑:我运行DUMPEL并得到非常奇怪的结果。

1/9/2012    4:14:05 PM  1   100 1000    Application Error       N/A SERVERNAME  Faulting application name: w3wp.exe, version: 7.5.7601.17514, time stamp: 0x4ce7a5f8  Faulting module name: ntdll.dll, version: 6.1.7601.17514, time stamp: 0x4ce7ba58  Exception code: 0xc0000374  Fault offset: 0x000ce653  Faulting process id: 0x1070  Faulting application start time: 0x01cccf1386d30991  Faulting application path: C:\Windows\SysWOW64\inetsrv\w3wp.exe  Faulting module path: C:\Windows\SysWOW64\ntdll.dll  Report Id: dbf4f691-3b06-11e1-9025-005056a602e6  
1/9/2012    4:14:07 PM  4   0   1001    Windows Error Reporting …
Run Code Online (Sandbox Code Playgroud)

windows-server-2008-r2 eventviewer

8
推荐指数
1
解决办法
4270
查看次数

如何在 Active Directory 中启用审核失败日志?

我有一个不断被锁定的用户帐户。我试图找出是什么导致了它。所以我想在事件查看器中启用失败审计作为开始。但是,我不知道怎么做!

如何启用审核失败,使其显示在 Windows 日志 > 安全下的 DC 事件查看器中?

到目前为止我所做的步骤:

  • 在 DC 中,转到组策略管理编辑器 > 默认域策略(链接)> 计算机配置 > 策略 > Windows 设置 > 安全设置 > 本地策略 > 审核策略
  • 将审核帐户登录事件、目录服务访问、登录事件设置为“失败”。帐户管理已设置为“成功,失败”。
  • 在 DC 中,启动命令提示符,键入 gpupdate。

事件日志仍然只显示审核成功,即使每隔几分钟就可以检查我的用户帐户的密码计数是否错误。

security active-directory eventviewer

8
推荐指数
2
解决办法
11万
查看次数

计算机启动/启动时的事件日志时间

客户端操作系统 - Window XP

域控制器:- Window server 2008 Standard R2

我有一个 Windows XP 系统。我想知道系统何时启动或引导(什么时间和日期)。我不知道应该在事件日志中搜索哪个参数/词。

为了找出关闭时间,我只需在事件日志中找到“关闭”一词。

你能指导我应该搜索哪个词来确定启动或引导时间吗?

windows windows-xp eventviewer

7
推荐指数
1
解决办法
6万
查看次数

7
推荐指数
1
解决办法
3万
查看次数

在 PowerShell 中创建后找不到新的事件日志

通过 PowerShell,我尝试创建一个新的事件日志并向其中写入一个测试条目,但它没有显示事件查看器。这是我用来创建新事件日志的命令:

new-eventlog -logname TestLog -source TestLog

并向其写入一个新事件:

write-eventlog TestLog -source TestLog -eventid 12345 -message "Test message"

运行第一个命令后,事​​件查看器中的任何地方都没有“TestLog”日志,我希望它显示在应用程序和服务日志部分。运行第二个命令后,结果相同。不过,我看到日志在HKLM \ SYSTEM \服务\事件日志\ TESTLOG注册表项。只是在事件查看器中看不到任何内容。

所以,有两个问题:我应该什么时候看到事件日志?在它被创建之后还是在我向它写入第一个事件之后?而且,更重要的是,为什么我根本没有看到它?

我使用的是 Windows Server 2008R2,我以管理员身份登录并运行 PS。

谢谢。

powershell windows-event-log eventcreate eventviewer

7
推荐指数
1
解决办法
2926
查看次数

来自安全事件日志的 XML 查询过滤器的意外结果

各位,

我正在尝试为 Windows 事件日志查看器制作一个自定义的 XML/Xpath 过滤器,以从安全日志的视图中排除无数的“系统”登录。在关于 XML 过滤Technet 博客的帮助下,我已经做到了这一点:

<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security">
      *[System[(EventID=4624)]] 
      and
      *[EventData[Data[@Name='TargetUserSid'] and  (Data!='S-1-5-18')]]
</Select>
  </Query>
</QueryList>
Run Code Online (Sandbox Code Playgroud)

但出乎所有人的意料,我仍然有这样的事件(当然还有其他事件):

<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
    <EventID>4624</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>12544</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2013-07-18T15:12:55.797049800Z" />
    <EventRecordID>199135861</EventRecordID>
    <Correlation />
    <Execution ProcessID="496" ThreadID="3028" />
    <Channel>Security</Channel>
    <Computer>SBS.domain.local</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="SubjectUserSid">S-1-0-0</Data>
    <Data Name="SubjectUserName">-</Data>
    <Data Name="SubjectDomainName">-</Data>
    <Data Name="SubjectLogonId">0x0</Data>
    <Data Name="TargetUserSid">S-1-5-18</Data>
    <Data Name="TargetUserName">SBS$</Data>
    <Data Name="TargetDomainName">DOMAIN</Data>
    <Data Name="TargetLogonId">0x684af79a</Data>
    <Data Name="LogonType">3</Data>
    <Data Name="LogonProcessName">Kerberos</Data>
    <Data Name="AuthenticationPackageName">Kerberos</Data>
    <Data …
Run Code Online (Sandbox Code Playgroud)

windows-event-log windows-server-2008-r2 eventviewer xpath

7
推荐指数
1
解决办法
2550
查看次数

Eventvwr的快捷方式&gt;连接到另一台计算机

我想知道您是否可以在批处理命令中编写以下操作?

  1. eventvwr (打开事件查看器)
  2. 菜单操作 > 连接到另一台计算机
  3. 键入计算机的名称。
  4. 连接。

这将使我的生活更有效率,只需几分钟/天;-)

更新
因为我们刚刚升级到 Windows 7,我需要一个新的解决方案,似乎是这样的:

%windir%\system32\eventvwr.exe targethostname

windows command-line-interface batch eventviewer

6
推荐指数
2
解决办法
5499
查看次数

如何在 Windows Server 2003 上的事件查看器中使用 GUID 从错误中找到应用程序名称?

一台 Windows Serve 2003 机器在带有 COM+ 事件系统的事件查看器中记录了一个错误,说它无法为特定订阅编组订阅者,然后给出 SID/GUID,即:

{DF540FFA-D787-4FDF-82E4-4BD5C1302F23}-{00000000-0000-0000-0000-000000000000}-{00000000-0000-0000-0000-000000000000}.  The HRESULT was 800706BB.
Run Code Online (Sandbox Code Playgroud)

我不太明白这个错误。

我正在尝试查找 GUID 以查找应用程序。

我尝试打开注册表并进行搜索,但没有找到任何内容。谷歌研究显示我需要在注册表中加载集群数据库并查找 GUID。问题是我找不到 CLUSDB 文件。它不在 %SystemRoot%\Cluster 中。

我需要做什么来识别有问题的应用程序?

windows-server-2003 com+ eventviewer guid

6
推荐指数
1
解决办法
2万
查看次数

如何整合来自不同服务器的所有事件查看器日志

目前我使用 Microsoft 管理控制台来检查 20 台服务器上的事件查看器日志。每次单击一台服务器时,我的自定义视图需要 2 分钟才能加载。我需要找到一种更快的方法来检查所有这 20 台服务器,因为我每天都这样做。

是否有程序可以配置为自动执行此操作。登录到像 MMC 这样的服务器,复制自定义视图,然后将它们全部编译成一个文件,以便我稍后检查。即使需要一些时间,我也可以启动程序并同时做其他事情。谢谢

windows-server-2008 eventviewer

6
推荐指数
1
解决办法
1049
查看次数