Ad Widget

Collapse

Подсчет событий в журнале Windows Sec

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • rescan
    Junior Member
    • Aug 2019
    • 3

    #1

    Подсчет событий в журнале Windows Sec

    Добрый день господа. Нужна ваша помощь, ибо пока юзер мануал не очень то мне и помог.

    Задача, подсчитать кол-во определенных событий журнала Windows в определенный промежуток времени (в данный момент отрабатываю на не успешной авторизации, точнее на событии 4625). Создал элементы данных:
    - Тип (активный агент), Ключ (eventlog[Security,,,,4625]), Тип данных (журнал лог).
    - Тип (вычисляемый), Ключ (logevent[test]), Формула (count("eventlog[Security,,,,4625]",60), Тип данных (целое).

    Итог, получаю данные в виде лога по первому ключу. Все ок.
    Второй тип данных все время показывает "0".
    Скажите что я делаю не так?
    Last edited by rescan; 07-08-2019, 12:31.
  • rescan
    Junior Member
    • Aug 2019
    • 3

    #2
    Забавно. Поставил значение count("eventlog[Security,,,,4625]",600) и стал показывать. Но график соответственно получается кривой. Так как данные за 10 минут. На ум приходит разве что сделать попробовать график за текущий день... Ребят есть идеи? Тут есть живые?

    Comment

    • Hamardaban
      Senior Member
      Zabbix Certified SpecialistZabbix Certified Professional
      • May 2019
      • 2713

      #3
      насколько помню для элементов данных logevent (активный) есть тонкость с минимальным интервалом "опроса"..... а что будет если поставить не 600, а 120s ?

      Comment

      • rescan
        Junior Member
        • Aug 2019
        • 3

        #4
        Вечер добрый Hamardaban. Нет, не вышло по вашему совету. Поставил интервал 300 (5м), буду работать с ним. В целом данную функцию хочу прикрутить к сетевым ресурсам, для контроля активности пользователей на данных ресурсах. Этого думаю будет вполне достаточно.
        Я конечно сейчас задам вопрос не по теме. Но не знаете-ли Вы, возможно прикрутить отображение логов именно к выбранной временной линии?
        Пример: у меня идет отображение за последние 3 часа, тут я вижу что 20 минут была высокая активность пользователя "петя", выделяю данный отрезок времени и в событиях вижу именно этот отрезок. Не подскажете? Пока тычу в кнопки, не выходит. Ибо пока мануал углубленно еще не читал, так только нужные функции, завтра планирую засесть за него.

        add
        Все Ok. Время сервера Win было чуть более на 2 минуты меньше реального, из за этого при запросе на сервер, забикс ничего не мог получить. Поправил время, и все стало - отлично.
        Last edited by rescan; 07-08-2019, 18:25.

        Comment

        Working...