Ad Widget

Collapse

eventlog[logname] - триггер по id

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • uconnect
    Junior Member
    • Apr 2010
    • 10

    #1

    eventlog[logname] - триггер по id

    Добрый день!
    Помогите настроить триггер.
    Хочу:
    Из лога security срабатывать на события, id которого = 529 (неизвестное имя пользователя или пароль)

    {Template_Eventviewer:eventlog[Security].str(529)}=1
    - результата не даёт

    {Template_Eventviewer:eventlog[Security].str(неизвестное имя пользователя или неверный пароль)}=1 - аналогично
    -------------------------------
    вот само событие:
    Тип события: Аудит отказов
    Источник события: Security
    Категория события: Вход/выход
    Код события: 529
    Дата: 25.05.2010
    Время: 10:18:23
    Пользователь: NT AUTHORITY\SYSTEM
    Компьютер: XXX
    Описание:
    Сбой входа в систему:
    Причина: неизвестное имя пользователя или неверный пароль
    Пользователь: администратор
    Домен: XXXX
    Тип входа: 10
    Процесс входа: User32
    Пакет проверки: Negotiate
    Рабочая станция: WORK111
    Имя вызывающего пользователя: XXXX$
    Домен вызывающего: XXXXX
    Код входа вызывающего: (0x0,0x3E7)
    Код процесса вызывающего: 2712
    Промежуточные службы: -
    Адрес сети источника: 192.168.1.XX
    Порт источника: 3248


    Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".
    --------------------------------
    Заранее спасибо
  • uconnect
    Junior Member
    • Apr 2010
    • 10

    #2
    Обнаружил странность при написании триггеров:
    У таблицы history_log (куда попадают данные) есть следующие поля:
    id itemid clock timestamp source severity value logeventid

    По запросу
    SELECT *
    FROM `history_log`
    WHERE `logeventid` =529
    LIMIT 0 , 30

    я получаю необходимые мне данные.
    Пытаюсь создать триггер -
    {Template_Eventviewer:eventlog[Security].logeventid(529)}=1
    Получаю облом... (Некорректная функция [logeventid])

    При настройке импорта логов мы имеем параметры:
    eventlog[logtype,<pattern>,<severity>,<source>,<eventid>,<m axlines>]

    Однако триггер {Template_Eventviewer:eventlog[Security].eventid(529)}=1
    Даёт тот же облом
    ---------------------------------------
    Просветите "как" ...

    Спасибо

    Comment

    • gospodin.horoshiy
      Senior Member
      • Sep 2008
      • 272

      #3
      Точно такая же проблема
      Zbx 2.0.4 on Debian and MYSQL5 on Ubuntu Server 64bit 8.04,
      200+ Win Agents, 50+ Linux Agents, 150+ Network Devices

      Comment

      Working...