![系统与服务监控技术实践](https://wfqqreader-1252317822.image.myqcloud.com/cover/941/656941/b_656941.jpg)
4.4 事件管理任务
事件是标志计算机系统是否正常运行的重要标志,管理好计算机系统中的日志,是管理员的必修课。本节以Windows Server 2008为例说明常见的事件日志管理任务。
4.4.1 清除事件日志
事件日志过多或者监控新的管理任务前,管理员可以清除已经存在的日志。以清除应用程序日志为例说明。
第1步,打开事件查看器,选择“事件查看器”→“Windows日志”→“应用程序”选项,如图4-57所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0118_0001.jpg?sign=1738929190-k6wrcI4pWo0ic3FgXTxuGbnLQAnAmi0o-0-787920f0409dc8eb73aa28f427362d7b)
图4-57 清除事件日志之一
第2步,右击“应用程序”,在弹出的快捷菜单中选择“清除日志”命令,如图4-58所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0118_0002.jpg?sign=1738929190-BrOG5VFy1bAz7Ihm4v3oKsO0sxBI7txV-0-2096f7f8435a9e7920b3cd869c1e83b0)
图4-58 清除事件日志之二
第3步,命令执行后,显示如图4-59所示的“事件查看器”对话框。提示管理员要进行的操作,清除日志前是否需要保存日志。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0001.jpg?sign=1738929190-aNIbqynjJIXcxe6Y73JqaX0rk7wZ90c2-0-d1dd5c5d8f6c302e70fb77e362f6bcb4)
图4-59 清除事件日志之三
第4步,如果需要保存,选择“保存并清除”按钮,否则选择“清除”按钮。日志清除后,在右侧的事件列表中,显示的事件个数为0,如图4-60所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0002.jpg?sign=1738929190-okUzrUNQnmdzN1lBmmSygljq4ZmK2qOY-0-0da034447bc8d419941b4945eecb2938)
图4-60 清除事件日志之四
4.4.2 设置日志大小以及保留策略
事件日志存储在文件中,管理员可以更改日志默认值。以设置安全日志为例说明。
第1步,打开事件查看器,选择“事件查看器”→“Windows日志”→“安全”选项,如图4-61所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0119_0003.jpg?sign=1738929190-SwR2EGunGiQdlBFmE3bdDKzLfWc4II6f-0-018834ba6a62f73b585666874675aea4)
图4-61 设置日志大小以及保留策略之一
第2步,右击“安全”,在弹出的快捷菜单中选择“属性”命令,如图4-62所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0001.jpg?sign=1738929190-J4u5QPZlC4aY3nqtcwvzgNy66vFblPtV-0-f8471ad04f040e6c1a16b66bf340e231)
图4-62 设置日志大小以及保留策略之二
第3步,命令执行后,显示如图4-63所示的“常规”对话框。在“日志最大大小”文本框中,设置日志的最大值。注意,日志大小必须是64 KB的倍数,且不能小于1024 KB,如果随意键入日志的最大值,将自动取整为最接近64 KB的倍数。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0002.jpg?sign=1738929190-1Pv2KtI29jU61AAJNo65Tkrx7ALCqMyi-0-1ddc76356ed742fbe9de5ff185a9a399)
图4-63 设置日志大小以及保留策略之三
第4步,在“达到事件日志最大大小”区域,设置日志的处理方式。事件存储在只能增长到可配置的最大值的日志文件中。文件大小达到其最大值后,传入事件所发生的情况由日志保留策略决定。保留策略如表4-3所示。
表4-3 日志保留策略
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0120_0003.jpg?sign=1738929190-XwcIRlsyxdYmxUlwWjzkQUBMZmms5S9h-0-367a3d0ef18fb79a39b7356609d7be32)
4.4.3 事件转储
Windows Server 2008操作系统支持事件日志的导入和导出,在事件查看器的多个模块中,都支持此功能。
1. 导出日志
导出日志,将本机中日志存成文件,可以备份或者在其他的计算机上查看,可以作为计算机是否健康的“证据”。
第1步,登录目标服务器,打开“服务器管理器”窗口,选择“服务器管理器”→“诊断”→“事件查看器”→“Windows日志”选项,显示如图4-64所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0121_0002.jpg?sign=1738929190-Ym9ojkmVh1Crv71AI5MFq5jmg8i86kH9-0-c3bbb998b4dbe358d0a7c7b85d5f2845)
图4-64 导出日志之一
第2步,以“系统”日志为例说明。右击“系统”,在弹出的快捷菜单中选择“将日志文件另存为”命令,显示如图4-65所示的“另存为”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0121_0003.jpg?sign=1738929190-DEyCVaRnaCWXcApnD5iCEF9jOIzt9rfw-0-cd865fcd582c25c218a28e358ab40b4b)
图4-65 导出日志之二
第3步,选择目标文件夹,键入日志文件的名称,单击“保存”按钮,显示如图4-66所示的“显示信息”对话框。日志文件的默认保存格式为“evtx”。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0001.jpg?sign=1738929190-i7U5TqZWSEiP2u8PvGc0lpqgFSy8tBgE-0-d8b52f1cb84daca0b70c3d434633819f)
图4-66 导出日志之三
第4步,单击“确定”按钮,成功保存日志,如图4-67所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0002.jpg?sign=1738929190-04W27nTMtGpznLt6wsp4Zv2hUpEbXJYr-0-757de34cb04f45302df9e28d9a866cd9)
图4-67 导出日志之四
2. 查看保存的日志
日志转储后,可以在Windows Server 2008或者Windows Vista操作系统中,查看保存的日志。以Windows Vista操作系统为例说明如何查看保存的日志。
第1步,将日志文件复制到运行Windows Vista操作系统的客户端计算机。
第2步,右击“计算机”,在弹出的快捷菜单中选择“管理”命令,打开“计算机管理”窗口。选择“计算机管理”→“系统工具”→“事件查看器”选项,显示如图4-68所示的“计算机管理”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0122_0004.jpg?sign=1738929190-mfy78oZFDj6xE4qoikdOA9yV6afgY4N4-0-e02c920c55086e2b5e5865ea153f0538)
图4-68 查看保存的日志之一
第3步,右击“事件查看器”,在弹出的快捷菜单中选择“打开保存的日志”命令,显示如图4-69所示的“打开保存的文件”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0001.jpg?sign=1738929190-lAvCt7KxSTEIbbkTg1mDHWjbtn6W7kNj-0-48e80dc04c18f7e7ab9c7628264bbabb)
图4-69 查看保存的日志之二
第4步,选择日志文件,单击“打开”按钮,显示如图4-70所示的“打开保存的文件”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0002.jpg?sign=1738929190-I4O868637MHPjW9Zwtkv5J7IwjSPikKB-0-ab4a54872f49689a9e598d616d398786)
图4-70 查看保存的日志之三
第5步,单击“确定”按钮,打开日志文件,即可查看导入的日志,如图4-71所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0123_0003.jpg?sign=1738929190-G4YBw2BLZ5QF4rSWop5D6cbovB1J9YRY-0-55eb351e8835d14ec4ba45192e532fd9)
图4-71 查看保存的日志之四
4.4.4 自定义事件视图
在系统运行过程中,将产生大量事件,尤其是在多服务器的Active Directory环境中,查看事件是一项枯燥而且乏味的工作。管理员可以根据需要定制需要引起注意的事件,例如错误事件和警告事件,正常的事件将不需要显示。下面介绍自定义事件的创建方法。
第1步,登录事件收集服务器或者Active Directory服务器,打开“服务器管理器”窗口,选择“服务器管理器”→“诊断”→“事件查看器”选项,显示如图4-72所示的“服务器管理器”窗口。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0001.jpg?sign=1738929190-bOXmscasDwSxyLz9xoW63o4hUAI7ezhI-0-0553850c3a597eb5c9a8e2b425d92733)
图4-72 自定义事件视图之一
第2步,右击“自定义视图”,在弹出的快捷菜单中选择“创建自定义视图”命令,显示如图4-73所示的“创建自定义视图”对话框。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0002.jpg?sign=1738929190-nvM2wLr4LQggQ00xcUp9ASTp3YTJ5Q3g-0-9c6576de50b3a92229ba6e63380f8b1b)
图4-73 自定义事件视图之二
① 管理员如果要仅查看出现“错误”事件日志,在“事件级别”区域中,选择“错误”选项。
② 选择“按日志”单选按钮,在“事件日志”下拉列表框中,选择日志来源,如图4-74所示。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0124_0003.jpg?sign=1738929190-IxCslk3WO03eFZJzpHwyJGhDzrd1QZD6-0-c67ea695a16dc9b7661ddd9f3e10f118)
图4-74 “创建自定义视图”对话框
③ 单击“确定”按钮,显示如图4-75所示的“事件查看器”对话框。提示管理员选择的事件类别多余10个,将引起性能问题。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0001.jpg?sign=1738929190-dlN5LbKW1xZgJNikqen9bJRGRy8O26EZ-0-b1d301781882d0a62651d158c3ab6f55)
图4-75 “事件查看器”对话框
④ 单击“是”按钮,显示如图4-76所示的“将筛选器保存到自定义视图”对话框,键入自定义视图的名称,以及自定义视图在事件查看器中的位置。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0002.jpg?sign=1738929190-ayWTaVH5Ox1rq3PfhfAYciXoPCbsHA6F-0-e45bbcf74ded8e7cf823de14e6c54815)
图4-76 “将筛选器保存到自定义视图”对话框
第3步,单击“确定”按钮,完成自定义视图的创建,如图4-77所示。在事件列表中,显示的所有事件级别全部是“错误”。
![](https://epubservercos.yuewen.com/FA1D1C/3590320104161901/epubprivate/OEBPS/Images/figure_0125_0003.jpg?sign=1738929190-wt8ZPpTo6KPRq3qaB5sq6gEdu3pbfoN4-0-9636fe3ed41dc58c8607670d4804a95f)
图4-77 自定义事件视图之三