Sie können Filter für Windows-Ereigniskanäle einrichten, um Protokollereignisse explizit aufzunehmen bzw. auszuschließen.
Zur Auswertung eines Filterausdrucks verwenden Sie die Parameter whitelist und blacklist. Der Filterausdruck ist ein boolescher Ausdruck, der aus Ereignisfeldern und -operatoren besteht.
- Der whitelist-Parameter erfasst nur Protokollereignisse, für welche die Auswertung des Filterausdrucks ungleich null ist. Wenn Sie diesen Parameter auslassen, ist der Wert eine implizierte 1.
- Der blacklist-Parameter schließt Protokollereignisse aus, für welche die Auswertung des Filterausdrucks ungleich null ist. Der Standardwert lautet 0.
Eine umfassende Liste der Windows-Ereignisfelder und -Operanden finden Sie unter Ereignisfelder und Operanden.
Voraussetzungen
Melden Sie sich bei dem Windows-Computer an, auf dem Sie den VMware Aria Operations for Logs Windows-Agent installiert haben, und starten Sie den Dienst-Manager, um zu überprüfen, ob der VMware Aria Operations for Logs-Agent-Dienst installiert ist.
Prozedur
Beispiel: Filterkonfigurationen
Sie können den Agent beispielsweise so konfigurieren, dass nur Fehlerereignisse erfasst werden.
[winlog|Security-Error] channel = Security whitelist = Level == WINLOG_LEVEL_CRITICAL or Level == WINLOG_LEVEL_ERROR
Sie können den Agent beispielsweise so konfigurieren, dass nur VMware Network-Ereignisse aus dem Anwendungskanal erfasst werden.
[winlog|VMwareNetwork] channel = Application whitelist = ProviderName == "VMnetAdapter" or ProviderName == "VMnetBridge" or ProviderName == "VMnetDHCP"
Sie können den Agent beispielsweise so konfigurieren, dass mit Ausnahme bestimmter Ereignisse alle Ereignisse aus dem Sicherheitskanal erfasst werden.
[winlog|Security-Verbose] channel = Security blacklist = EventID == 4688 or EventID == 5447