ввода\вывода соответствующему драйверу режима ядра посредством менеджера Ввода-вывода.
Загруженность процессора - это время, потраченное на выполнение инструкций пользовательского режима, в тиках ЦП.
Код корреляции - определяет действие в процессе, для которого используется событие. Этот код используется для указания простых отношений между событиями. Корреляция - статистическая взаимосвязь двух или нескольких случайных величин (либо величин, которые можно с некоторой допустимой степенью точности считать таковыми). При этом, изменения одной или нескольких из этих величин приводят к систематическому изменению другой или других величин.
ИД относительной корреляции - определяет относительное действие в процессе, для которого используется событие
Работа с журналами событий:
Просмотр событий
Для того чтобы просмотреть события журнала приложений, выполните следующие действия:
В дереве консоли выберите "Журналы Windows"; Выберите журнал "Приложения".
Желательно почаще просматривать журналы событий "Приложение" и "Система" и изучать существующие проблемы и предупреждения, которые могут предвещать о проблемах в будещем. При выборе журнала в среднем окне отображаются доступные события, включая дату события, время и источник, уровень события и другие данные.
Панель "Область просмотра" показывает основные данные о событиях на вкладке "Общие", а дополнительные специфические данные - на вкладке "Подробности". Включить и выключить эту панель можно, выбрав меню "Вид", а затем команду "Область просмотра".
Для критических систем рекомендуется хранить журналы за последние несколько месяцев. Все время назначать журналам такой размер, чтобы в них умещалась вся информация, как правило, неудобно, решить эту задачу можно подругому. Можно экспортировать журналы в файлы, распложенные в заданной папке. Для того чтобы сохранить выбранный журнал выполните следующие действия:
В дереве консоли выберите журнал событий, который нужно сохранить; Выберите команду "Сохранить события как" из меню "Действие" или из
контекстного меню журнала выберите команду "Сохранить все события как";
Only for UIB groups from Dobrynin I.S.
Впоявившемся диалоге "Сохранить как" выберите папку, в которую должен быть сохранен файл. Если требуется сохранить файл в новой папке, то ее можно создать непосредственно из этого диалога, используя контекстное меню или кнопку "Новая папка" на панели действий. В поле "Тип файла" нужно выбрать желаемый формат файла из доступных: файлы событий - *.evtx, xml-файл - *.xml, текст с разделением табуляции - *.txt, csv с разделением запятыми - *.csv. В поле "Имя файла" введите имя и нажмите на кнопку "Сохранить". Для отмены сохранения нажмите на кнопку "Отмена";
Втом случае, если журнал событий не предназначен для просмотра на другом компьютере, в диалоговом окне "Отображать сведения" оставьте заданный по умолчанию вариант "Не отображать сведения", а если журнал предназначается для просмотра на другом компьютере, то в диалоговом окне "Отображать сведения" выберите вариант "Отображать сведения для следующих языков" и нажмите на
Очистка журнала событий
Иногда приходится очищать заполненные журналы событий для обеспечения эффективного анализа предупреждений и критических ошибок операционной системы. Для того чтобы очистить выбранный журнал выполните следующие действия:
Вдереве консоли выберите журнал событий, который требуется очистить; Очистите журнал одним из следующих способов:
Вменю "Действие" выберите команду "Очистить журнал"
На выбранном журнале нажмите правой кнопкой для открытия контекстного меню. В контекстном меню выберите команду "Очистить журнал"
Only for UIB groups from Dobrynin I.S.
Далее можно либо очистить журнал, либо заархивировать его в том случае, если это не было сделано ранее:
Чтобы очистить журнал событий без сохранения нажмите нажать на кнопку "Очистить";
Чтобы очистить журнал событий после его сохранения нажмите на кнопку "Сохранить и очистить". В появившемся диалоге "Сохранить как" выберите папку, в которую должен быть сохранен файл. Если требуется сохранить файл в новой папке, то ее можно создать непосредственно из этого диалога используя контекстное меню или кнопку "Новая папка" на панели действий. В поле "Имя файла" введите имя и нажмите на кнопку "Сохранить". Для отмены сохранения нужно нажать на кнопку "Отмена".
Установка максимального размера журнала
Как было сказано выше, журналы событий хранятся в виде файлов в папке %SystemRoot%\System32\Winevt\Logs\. По умолчанию максимальный размер этих файлов ограничен, но его можно изменить следующим способом:
В дереве консоли выберите журнал событий, для которого следует изменить размер;
Выберите команду "Свойства" из меню "Действие" или из контекстного меню выбранного журнала
В поле "Максимальный размер журнала (КБ)" установите требуемое значение при помощи счетчика или установите вручную без использования счетчика. В этом
Only for UIB groups from Dobrynin I.S.
случае значение будет округлено до ближайшего числа, кратного 64 КБ так как размер файла журнала должен быть кратен 64 КБ и не может быть меньше 1024 КБ.
События сохраняются в файле журнала, размер которого может увеличиваться только до заданного максимального значения. После достижения файлом максимального размера, обработка поступающих событий будет определяться политикой хранения журналов. Доступны следующие политики сохранения журнала:
Переписывать события при необходимости (сначала старые файлы) - в этом случае новые записи продолжают заноситься в журнал после его заполнения. Каждое новое событие заменяет в журнале наиболее старое;
Архивировать журнал при заполнении; не переписывать события - в этом случае файл журнала автоматически архивируется при необходимости. Перезапись устаревших событий не выполняется.
Не переписывать события (очистить журнал вручную) - в этом случае журнал очищается вручную, а не автоматически.
Для того чтобы выбрать нужную политику сохранения журналов выполните следующие действия:
В дереве консоли выберите журнал событий, для которого следует изменить размер;
Выберите команду "Свойства" из меню "Действие" или из контекстного меню выбранного журнала;
На вкладке "Общие", в разделе "При достижении максимального размера" выберите требуемый параметр и нажмите на кнопку "ОК".
Активация аналитического и отладочного журнала
Аналитический и отладочный журналы по умолчанию неактивны. После активации они быстро заполняются большим количеством событий. По этой причине желательно активировать указанные журналы на ограниченный период времени для того, чтобы собрать необходимые для поиска и устранения неполадок данные, а затем снова их отключить. Активацию журналов можно выполнить следующим образом:
В дереве консоли найдите и выберите аналитический или отладочный журнал, который необходимо активировать;
Выберите команду "Свойства" из меню "Действие" или из контекстного меню выбранного аналитического или отладочного журнала;
На вкладке "Общие" установите флажок на опции "Включить ведение журнала"
Открытие и закрытие сохраненного журнала
При помощи оснастки "Просмотр событий" можно открывать и просматривать сохраненные ранее журналы. Одновременно можно открыть несколько сохраненных журналов и обращаться к ним в любое время в дереве консоли. Журнал, открытый в "Просмотре событий", может быть закрыт без
Only for UIB groups from Dobrynin I.S.
удаления содержащихся в нем сведений. Для открытия сохраненного журнала выполните следующие действия:
Выберите команду "Открыть сохраненный журнал" в меню "Действие" или из контекстного меню в дереве консоли;
В диалоговом окне "Открыть сохраненный журнал", передвигаясь по дереву каталогов, откройте папку, содержащую нужный файл. По умолчанию в диалоговом окне будут выведены все файлы журналов событий. Также при открытии можно выбрать тип файлов, которые нужно отображать в диалоге открытия. Доступные типы файлов: файлы журнала событий (*.evtx, *.evt, *.etl), а также файлы событий (*.evtx), старые файлы событий (*.evt) или файлы журнала трассировки (*.etl). После того, как нужный файл журнала будет найден, выделите его, щелкнув на нем левой кнопкой мыши, что поместит его имя в строку для ввода имени файла и нажмите на кнопку "Открыть"
В диалоге "Открыть сохраненный журнал", в поле "Имя" введите новое имя, которое будет использоваться для журнала в дереве консоли. Оно используется только для представления журнала в дереве консоли и имя файла журнала при этом не изменяется Можно также использовать существующее имя файла журнала. В поле "Описание" введите описание журнала. Оно будет отображаться в центральной области при выделении родительской папки журнала в дереве консоли;
Для создания папки, в которой будет расположен сохраненный журнал, нажмите на кнопку "Создать папку". В поле "Имя" введите имя папки, в которой будет находиться открытый журнал, а затем нажмите кнопку "ОК". Если
Only for UIB groups from Dobrynin I.S.