如何学会阅读Windows Server事件查看器,并了解哪些事件是正常的,哪些是潜在问题的迹象?

我一直在pipe理Windows Server 2003计算机,但是我是一名软件开发人员。 (请不要说'雇佣一个系统pipe理员',这个问题的关键是我自己的学习)。

服务器pipe理员如何在事件查看器中了解要查找的内容? 有时会出现一些我不明白的奇怪的东西,很多时候会有东西永远存在,我总是忽略它们,因为它们总是在那里。

有什么资源可以训练我Windows Server事件查看器日志的正常行为,什么事情可能会造成灾难?

或者,也许有一些第三方工具,将破译他们,并提出build议? 我宁愿学习路线。

事件日志是操作系统及其组件以及安装在系统上的任何软件引发的任何消息或错误的交换中心。 所以我们不能完全涵盖所有潜在的内容,因为它可能包含的潜在的无限的东西,他们都需要个人的待遇。

分析事件日志的一种方法是:

  1. 过滤掉信息提示,以便您看到警告和错误。
  2. 依次研究每一个,并试图解决每一个你走。 Google是完成这件事的完全合法的方式。 如果你能够解决一个错误,使其不会再发生,那么很好的情况下closures。 到下一个。
  3. 如果无法解决错误,请尝试确定它是否是良性的或真正的问题。 如果这是一个真正的问题,升级它。 如果不是,则将其添加到“已知错误”logging(或“精神”忽略此“池”),然后转到下一个错误。

这就是所有这一切。 安全事件日志审计有点不同,但通常上面的方法可以很好地覆盖应用程序和系统。

您可以设置监视/警报程序包来观察事件日志并提醒您。 有两种典型的方法:

  1. configuration该工具以监视特定条目并提醒他们
  2. configuration工具忽略已知的良性条目,并警惕一切

每种方法都有其优势。 但要记住的一个关键是,监控工具只是与其configuration的一样有用,而且没有“魔力”,这会给你一个“足够安静”和“保证提醒你时间有一个真正的问题“。 不幸的是,需要不断的平衡

如果运行良好的服务器质量的硬件,另一个build议是从供应商运行免费的监控软件。 IBM有Director,HP有SIM,Dell有OpenManage。 其中的每一个configuration正确后,都会提醒您有关不良事情的信息 – 尤其是关于死亡粉丝,高温,SMART警报即将发生的磁盘故障,或您可能不知道的实际磁盘故障(位于RAID卷中时)。

除了硬件警报之外,主动(通常)通过事件日志search没有多大意义。您经常使用它们在报告之后查找问题的原因。 当然,每个环境都是不同的,如上所述,如果您有审计或其他安全要求(HIPAA,PCI等),则安全日志可能是另一回事。