![系统与服务监控技术实践](https://wfqqreader-1252317822.image.myqcloud.com/cover/941/656941/b_656941.jpg)
4.4 事件管理任务
事件是标志计算机系统是否正常运行的重要标志,管理好计算机系统中的日志,是管理员的必修课。本节以Windows Server 2008为例说明常见的事件日志管理任务。
4.4.1 清除事件日志
事件日志过多或者监控新的管理任务前,管理员可以清除已经存在的日志。以清除应用程序日志为例说明。
第1步,打开事件查看器,选择“事件查看器”→“Windows日志”→“应用程序”选项,如图4-57所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0118_0001.jpg?sign=1738929845-7QzYOpVwwOu7x0IcOb0MxgpxXcucQz9N-0-62e97c48fc40a0290705b7917da7fa8d)
图4-57 清除事件日志之一
第2步,右击“应用程序”,在弹出的快捷菜单中选择“清除日志”命令,如图4-58所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0118_0002.jpg?sign=1738929845-C2VHJsBqiBbOarXfbupRB31D4aViX8RF-0-d65d12a7f3d3275531d11f50b8a70c35)
图4-58 清除事件日志之二
第3步,命令执行后,显示如图4-59所示的“事件查看器”对话框。提示管理员要进行的操作,清除日志前是否需要保存日志。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0001.jpg?sign=1738929845-JmLD09ey2sNAENX7PNr1J7qLpsJYEZA9-0-fcdb72319eaaa055dbd19cce56dc345a)
图4-59 清除事件日志之三
第4步,如果需要保存,选择“保存并清除”按钮,否则选择“清除”按钮。日志清除后,在右侧的事件列表中,显示的事件个数为0,如图4-60所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0002.jpg?sign=1738929845-lBEkfw9OLFAuyfAEw0q85GXIug1od0mY-0-388ea432318f3c592752f166818d4759)
图4-60 清除事件日志之四
4.4.2 设置日志大小以及保留策略
事件日志存储在文件中,管理员可以更改日志默认值。以设置安全日志为例说明。
第1步,打开事件查看器,选择“事件查看器”→“Windows日志”→“安全”选项,如图4-61所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0003.jpg?sign=1738929845-dlx6CkVKIvBiLClMTCqXAmEcN3QyZhGV-0-ac540401456ea562e4cd9567e1639169)
图4-61 设置日志大小以及保留策略之一
第2步,右击“安全”,在弹出的快捷菜单中选择“属性”命令,如图4-62所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0001.jpg?sign=1738929845-aN7aVW76H3273kYqTCafV7y7mB9nRIK6-0-2272994a26a429a2de990e4671f94de2)
图4-62 设置日志大小以及保留策略之二
第3步,命令执行后,显示如图4-63所示的“常规”对话框。在“日志最大大小”文本框中,设置日志的最大值。注意,日志大小必须是64 KB的倍数,且不能小于1024 KB,如果随意键入日志的最大值,将自动取整为最接近64 KB的倍数。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0002.jpg?sign=1738929845-8vAij3fHnIxoN15ODmfVDQOWemUaTKHx-0-f826e0af3c29fad94c09f0e088dd3509)
图4-63 设置日志大小以及保留策略之三
第4步,在“达到事件日志最大大小”区域,设置日志的处理方式。事件存储在只能增长到可配置的最大值的日志文件中。文件大小达到其最大值后,传入事件所发生的情况由日志保留策略决定。保留策略如表4-3所示。
表4-3 日志保留策略
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0003.jpg?sign=1738929845-Bb3wU6tLqHT7K2InoALo5v9qDm99JVMU-0-53b985015a6d0ce256a6827dd387ad1f)
4.4.3 事件转储
Windows Server 2008操作系统支持事件日志的导入和导出,在事件查看器的多个模块中,都支持此功能。
1. 导出日志
导出日志,将本机中日志存成文件,可以备份或者在其他的计算机上查看,可以作为计算机是否健康的“证据”。
第1步,登录目标服务器,打开“服务器管理器”窗口,选择“服务器管理器”→“诊断”→“事件查看器”→“Windows日志”选项,显示如图4-64所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0121_0002.jpg?sign=1738929845-ljfUv7m8ifgXgrWNEle1mVoO3R9Bpacg-0-b3144ef120c0928af95cb9213491119a)
图4-64 导出日志之一
第2步,以“系统”日志为例说明。右击“系统”,在弹出的快捷菜单中选择“将日志文件另存为”命令,显示如图4-65所示的“另存为”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0121_0003.jpg?sign=1738929845-Ve0Kqw8yJupyVDkYhkbxpLcNm8PqgFq8-0-96eafa09e5163627ebf4df74a4bc260e)
图4-65 导出日志之二
第3步,选择目标文件夹,键入日志文件的名称,单击“保存”按钮,显示如图4-66所示的“显示信息”对话框。日志文件的默认保存格式为“evtx”。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0001.jpg?sign=1738929845-lUHCQvmQrWOgMXLcypMYNGJx9yzkXKNF-0-176f158e97c9791dbda8a231be764caf)
图4-66 导出日志之三
第4步,单击“确定”按钮,成功保存日志,如图4-67所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0002.jpg?sign=1738929845-mjJTAlj2PjykpWG3QIUFBIHmVoijrEr5-0-a0387b9b05c3fbdb532cb75fd1c0decd)
图4-67 导出日志之四
2. 查看保存的日志
日志转储后,可以在Windows Server 2008或者Windows Vista操作系统中,查看保存的日志。以Windows Vista操作系统为例说明如何查看保存的日志。
第1步,将日志文件复制到运行Windows Vista操作系统的客户端计算机。
第2步,右击“计算机”,在弹出的快捷菜单中选择“管理”命令,打开“计算机管理”窗口。选择“计算机管理”→“系统工具”→“事件查看器”选项,显示如图4-68所示的“计算机管理”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0004.jpg?sign=1738929845-VYOrTVHsAYYIW6GqaW79HDZq61h1Gs2Y-0-57fc7eeab02c5fff025993ae26ded866)
图4-68 查看保存的日志之一
第3步,右击“事件查看器”,在弹出的快捷菜单中选择“打开保存的日志”命令,显示如图4-69所示的“打开保存的文件”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0001.jpg?sign=1738929845-FKdw0E2yJsLWGuEABCShlVrEjn5s8zPu-0-9b2d5f7e8324153de98058ec82ba95a5)
图4-69 查看保存的日志之二
第4步,选择日志文件,单击“打开”按钮,显示如图4-70所示的“打开保存的文件”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0002.jpg?sign=1738929845-mHEGQeR2p6J9ktEjDs0aRkBM8LqUrlod-0-c86fa23613ccdde21980816ad05bd06b)
图4-70 查看保存的日志之三
第5步,单击“确定”按钮,打开日志文件,即可查看导入的日志,如图4-71所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0003.jpg?sign=1738929845-xVTXCqqoQoNrz2AA9CYgbojHl6qYe2iy-0-bfe5bbdcfc2ae8a6124bd30c4a3fcafd)
图4-71 查看保存的日志之四
4.4.4 自定义事件视图
在系统运行过程中,将产生大量事件,尤其是在多服务器的Active Directory环境中,查看事件是一项枯燥而且乏味的工作。管理员可以根据需要定制需要引起注意的事件,例如错误事件和警告事件,正常的事件将不需要显示。下面介绍自定义事件的创建方法。
第1步,登录事件收集服务器或者Active Directory服务器,打开“服务器管理器”窗口,选择“服务器管理器”→“诊断”→“事件查看器”选项,显示如图4-72所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0001.jpg?sign=1738929845-pkxahVpUQd0fWRe3BuF5bsj3ye2OExbC-0-16f4cddecfeeece6e7383e379739be51)
图4-72 自定义事件视图之一
第2步,右击“自定义视图”,在弹出的快捷菜单中选择“创建自定义视图”命令,显示如图4-73所示的“创建自定义视图”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0002.jpg?sign=1738929845-NuCR5i4wvjSovBkAzicDgS8X2sYt2DKi-0-151d4b91bd2a11d823846ddfc376fd35)
图4-73 自定义事件视图之二
① 管理员如果要仅查看出现“错误”事件日志,在“事件级别”区域中,选择“错误”选项。
② 选择“按日志”单选按钮,在“事件日志”下拉列表框中,选择日志来源,如图4-74所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0003.jpg?sign=1738929845-eTEDUq81vrJPNsQlqnbIjZi1w1m8g2dR-0-c126ab8b00412a34a7fe0ba9aa421263)
图4-74 “创建自定义视图”对话框
③ 单击“确定”按钮,显示如图4-75所示的“事件查看器”对话框。提示管理员选择的事件类别多余10个,将引起性能问题。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0001.jpg?sign=1738929845-ChjCklSdp5qrX7fh3hynuiu98PUOCCSo-0-8f45b3ed1317486023e0582e07de713c)
图4-75 “事件查看器”对话框
④ 单击“是”按钮,显示如图4-76所示的“将筛选器保存到自定义视图”对话框,键入自定义视图的名称,以及自定义视图在事件查看器中的位置。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0002.jpg?sign=1738929845-JqnW6qbUGVyLHZ3wEmud8OhhZ9j6HPqp-0-6286c739e4c04ffda94002561658b4c9)
图4-76 “将筛选器保存到自定义视图”对话框
第3步,单击“确定”按钮,完成自定义视图的创建,如图4-77所示。在事件列表中,显示的所有事件级别全部是“错误”。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0003.jpg?sign=1738929845-hP213AaIULgJCkkTB3f6ZYDMM776juAO-0-aa4f43417105c2164cc9520de2d49cbd)
图4-77 自定义事件视图之三