View and Configure Performance, Event, and Service Data
В этом разделе описывается просмотр и настройка записей журнала событий, счетчиков производительности и оповещений служб, отображаемых для локальных и удаленных серверов в диспетчер сервера.
Данные журнала событий, служб и производительности отображаются в двух местах в консоли диспетчер сервера в Windows Server.
На панели мониторинга можно щелкнуть строки эскизов событий, производительности и служб, чтобы настроить данные журнала событий, производительности и службы, которые необходимо просмотреть для ролей, всего пула серверов диспетчер сервера, созданных пользователем групп серверов и локального сервера. Если щелкнуть гипертекстовые строки, откроется диалоговое окно «Представление сведений «, в которых можно указать данные, о которых вы хотите оповещать на панели мониторинга. После настройки данных журнала событий, служб и журналов производительности, которые необходимо выделить в эскизах панели мониторинга, записи журнала, соответствующие заданным критериям, отображаются в нижней части диалоговых окон представления сведений .
Плитки События, Службы и Производительность являются частью домашних страниц ролей и групп. Команды меню Задачи этих плиток позволяют указывать конкретные данные, подлежащие сбору с управляемых серверов. Плитки содержат фильтры и запросы, предназначенные для последующего ограничения записей журнала, отображаемых в определенной плитке, если это необходимо.
В этом разделе содержатся следующие подразделы.
Что такое эскизы?
Эскизы отображаются на панели мониторинга диспетчер сервера для каждой роли (эскиз роли отражает данные, собранные обо всех серверах в пуле диспетчер сервера, на которых выполняется роль), для каждой группы серверов, для группы «Все серверы» (все серверы в пуле диспетчер сервера) и для локального сервера. После диспетчер сервера получения данных с управляемых серверов эскизы автоматически создаются для ролей, работающих на серверах в пуле серверов.
Если консоль диспетчер сервера работает на клиентском компьютере в составе средств удаленного администрирования сервера, эскиз локального сервера отсутствует.
Эскиз отображает выборку данных о состоянии и управляемости ролей, серверов и групп серверов. Строка заголовка эскиза изменяет цвет (и выделенные числа отображаются в левом поле), когда события, счетчики производительности, результаты анализатора рекомендаций, службы или общие проблемы управляемости соответствуют критериям, настроенным в диалоговых окнах представления сведений , открытых щелчком строк эскизов. Приведенная ниже таблица содержит описание данных, отображаемых в эскизах.
Просмотр и настройка событий
В этом разделе вы узнаете, как настроить, какие данные журнала событий собираются с серверов в пуле серверов диспетчер сервера и какие события необходимо выделить в эскизах.
События, о которых вы оповещены в эскизах, представляют собой подмножество общих событий, которые вы указываете диспетчер сервера собирать с управляемых серверов. Хотя изменение условий событий в диалоговом окне «Настройка данных событий» на плитках «События» может изменить количество оповещений, отображаемых на панели мониторинга диспетчер сервера, изменение условий оповещения о событии в эскизах не влияет на данные журнала событий, собранные с управляемых серверов.
Настройка событий, собираемых с управляемых серверов
В консоли диспетчер сервера откройте любую страницу, кроме панели мониторинга. События, собираемые с управляемых серверов, можно настроить в плитке События на страницах роли, группы серверов или локального сервера.
В меню Задачи плитки События щелкните Настройка данных события.
Выберите уровни серьезности событий, которые требуется собрать с серверов в выбранной группе. Степени серьезности Критическая, Ошибка и Предупреждение выбраны по умолчанию.
Укажите период времени для событий. По умолчанию срок жизни событий составляет 24 часа.
Выберите файлы журнала событий, из которых требуется собирать события. По умолчанию это файлы Приложение, Настройка и Система.
Чтобы сохранить изменения и закрыть диалоговое окно Настройка данных события, нажмите кнопку ОК. Данные события автоматически обновляются при сохранении изменений.
Настройка событий, отображаемых в эскизах
Если диспетчер сервера уже открыт, перейдите к следующему шагу. Если диспетчер серверов еще не открыт, откройте его одним из следующих способов.
На рабочем столе Windows запустите диспетчер серверов, щелкнув Диспетчер серверов на панели задач Windows.
На начальном экране Windows щелкните плитку диспетчер сервера.
На панели мониторинга, в плитке Роли и группы серверов эскиза, щелкните строку События.
В диалоговом окне «Представление сведений о событиях » добавьте уровень серьезности к отображаемым событиям. По умолчанию в эскизах отображается только оповещение для критических событий. Обратите внимание, что количество событий, отображаемых в диалоговом окне «Представление сведений «, увеличивается при добавлении уровня серьезности, о котором требуется оповещать.
В поле Источники событий выберите источники событий для оповещения. Значение по умолчанию — All.
Если этот эскиз предназначен для роли, установленной на нескольких серверах или в группе нескольких серверов, можно выбрать серверы, для которых требуется оповещение о событиях в раскрывающемся списке «Серверы «.
В поле периода времени укажите период времени до 1440 минут, 24 часа или 1 день.
В поле ИД событий введите кодовые числа определенных событий для оповещения. Вы можете набрать диапазон ИД событий, разделив их дефисом (—), а также исключить ИД событий из данного ряда, введя дефис перед исключаемым ИД события или рядом ИД событий. Например, значение 1,3,5-99,-76 означает, что оповещения вызываются для событий с идентификаторами 1 и 3, а также для всех событий с идентификаторами в диапазоне от 5 до 99, за исключением события с идентификатором 76.
При изменении условий отображения оповещений число оповещений о событиях, отображаемых в области результатов в нижней части диалогового окна, может измениться. Выберите записи в списке и нажмите кнопку «Скрыть оповещения» , чтобы предотвратить их влияние на число оповещений, отображаемых в исходном эскизе. Для выбора нескольких оповещений нажмите и удерживайте клавишу CTRL при выборе оповещений. Вы также можете сделать это для оповещений, соответствующих ранее выбранным условиям оповещения о событиях, которые не нужно отображать.
Щелкните Показать все для возврата скрытых оповещений в список.
Нажмите кнопку «ОК» , чтобы сохранить изменения, закрыть диалоговое окно «Представление сведений » и просмотреть изменения оповещения о событии в исходном эскизе.
Просмотр и настройка данных журнала производительности
В этом разделе вы узнаете, как настроить, какие данные журнала производительности собираются с серверов в пуле серверов диспетчер сервера и какие оповещения счетчика производительности, которые необходимо выделить в эскизах.
По умолчанию счетчики производительности отключены. Управляемые серверы, работающие под управлением операционных систем, более новых, чем Windows Server 2003, и для которых счетчики производительности не были запущены, обычно отображаются ошибки состояния управляемости в сети. Счетчики производительности не запущены на плитке «Серверы» страниц ролей или групп. Чтобы включить счетчики производительности для управляемых серверов, на странице «Все серверы» щелкните правой кнопкой мыши записи на плитке «Производительность«, где отображается значение «Состояние счетчика«, а затем нажмите кнопку «Запустить счетчики производительности«. Вы также можете запустить счетчики производительности, щелкнув правой кнопкой мыши записи для серверов на плитке «Серверы » страниц ролей или групп, а затем щелкнув «Запустить счетчики производительности«.
Оповещения о производительности, отображаемые в эскизах, представляют собой подмножество общих данных счетчика производительности, которые вы указываете диспетчер сервера собирать с управляемых серверов. Хотя изменение условий оповещения о производительности в диалоговом окне «Настройка оповещений о производительности» на плитках «Производительность» может изменить количество оповещений, отображаемых на панели мониторинга диспетчер сервера, изменение условий оповещения о производительности в эскизах не влияет на данные журнала производительности, собранные с управляемых серверов.
По этой причине максимальный срок хранения данных производительности, которые можно отобразить в виде эскизов, не может быть больше, чем максимальный период отображения графика, установленный в диалоговом окне Настройка оповещений о производительности. Например, если значение периода отображения Graph в настройках оповещений о производительности равно 1 день, максимальное значение поля периода времени в диалоговом окне «Представление сведений о производительности«, которое было открыто на панели мониторинга диспетчер сервера, может быть 1 день, 24 часа или 1440 минут.
Настройка данных журнала производительности, собираемых с управляемых серверов
В консоли диспетчер сервера откройте любую страницу, кроме панели мониторинга. Данные о производительности, собираемые с управляемых серверов, можно настроить в плитке Производительность на страницах роли, группы серверов или локального сервера.
Для сбора данных журнала производительности с управляемых серверов счетчики производительности должны быть включены. Если счетчики производительности отключены, щелкните правой кнопкой мыши запись в списке плиток «Производительность » и выберите команду «Запустить счетчики производительности«. На сбор данных счетчика производительности может потребоваться время, зависящее от числа серверов, с которых собираются данные, и пропускной способности сети. Просмотрите текущее состояние в столбце Состояние счетчика.
В меню Задачи плитки Производительность выберите Настроить оповещения о производительности.
для серверов в выбранной группе или для выбранных ролей укажите процент использования ЦП, которые требуется получать оповещения счетчика производительности, собранные диспетчер сервера. Значение по умолчанию — 85%.
Укажите в мегабайтах остаток доступной памяти серверов, при достижении которого должен начинаться сбор оповещений счетчика производительности. По умолчанию выбрано 2 МБ.
Укажите период времени, отображаемый на графиках ресурсов Загрузка ЦП и Доступная память в плитке Производительность на выбранной странице. По умолчанию используется период в 1 день. Нажмите Сохранить.
Помните, что число оповещений о производительности в плитке Производительность и отображение на графике сопоставленных оповещений по времени может измениться после нажатия кнопки Сохранить.
для виртуальных машин, в которых включена динамическая память , увеличение порога оповещений о производительности может привести к ложноположительным оповещениям.
Для обновления списка оповещений о производительности, собираемых с серверов, в меню Задачи выберите Обновить.
Настройка оповещений о производительности, отображаемых в эскизах
На панели мониторинга, в плитке Роли и группы серверов эскиза, щелкните строку Производительность.
В диалоговом окне «Представление сведений о производительности» установите или снимите флажки для пороговых значений производительности ресурсов, о которых требуется оповещать в поле типа ресурса . Обратите внимание, что количество оповещений о производительности, отображаемых в диалоговом окне «Подробное представление «, может увеличиваться при добавлении порогового значения производительности ресурса, о котором требуется оповещать.
Если этот эскиз предназначен для роли, установленной на нескольких серверах или в группе нескольких серверов, можно выбрать серверы, для которых требуется оповещения о производительности в раскрывающемся списке «Серверы «.
В поле периода времени укажите период времени до 1440 минут, 24 часа или 1 день.
При изменении условий отображения оповещений число оповещений, отображаемых в области результатов в нижней части диалогового окна, может измениться. Щелкните Скрыть оповещения, чтобы скрыть все оповещения старше текущего времени во избежание их влияния на отображение счетчика оповещений, отображаемого в эскизе источника.
Щелкните Показать все для возврата скрытых оповещений в список.
Нажмите кнопку «ОК» , чтобы сохранить изменения, закрыть диалоговое окно «Представление сведений » и просмотреть изменения оповещения о производительности в исходном эскизе.
Просмотр свойств оповещений о производительности
Выполните одно из следующих действий.
На панели мониторинга, в плитке Роли и группы серверов эскиза, щелкните строку Производительность.
Откройте домашнюю страницу роли или группы и найдите плитку Производительность для данной роли или группы.
Дважды щелкните в списке любое оповещение о производительности для просмотра его свойств. Или щелкните любое оповещение о производительности правой кнопкой мыши и выберите Просмотр свойств.
В диалоговом окне Свойства оповещений о производительности выберите записи журнала для просмотра информации о процессах, связанных с записью в области Процессы.
По завершении просмотра свойств оповещений о производительности закройте диалоговое окно.
Анализ данных о производительности и решение проблем
Дополнительные сведения об анализе данных счетчика производительности, которые вы просматриваете в диспетчер сервера, и решении проблем с производительностью на управляемых серверах см. в следующих ресурсах.
Дополнительные сведения о расширенных средствах мониторинга производительности и анализа, доступных для Windows Server 2012 и более поздних выпусков Windows Server, см. в статье «Производительность» на сайте MSDN.
Управление службами и настройка служебных оповещений
В этом разделе вы узнаете, как запускать, останавливать, перезапускать, приостанавливать или возобновлять службы, отображаемые на плитке «Службы» на страницах ролей и групп серверов в диспетчер сервера. Вы также можете настроить службы, о которых вы оповещены в эскизах на панели мониторинга диспетчер сервера.
Вы не можете изменить тип запуска для служб, зависимостей служб, параметров восстановления или других свойств службы на плитке «Службы» в диспетчер сервера. Для изменения свойств службы, отличных от состояния службы, откройте оснастку Службы. Ярлык для открытия оснастки «Службы» доступен в меню «Сервис» в диспетчер сервера.
Запуск, остановка, перезапуск, приостановка и возобновление службы
В консоли диспетчер сервера откройте любую страницу, кроме панели мониторинга (другими словами, любой домашней странице роли или группы).
В плитке Службы данной роли или группы щелкните любую службу правой кнопкой мыши.
В контекстном меню выберите выполняемое действие для данной службы. Если служба остановлена, единственным доступным действием будет ее запуск. Аналогичным образом, если служба приостановлена, единственным доступным действием будет ее возобновление.
Помните, что при запуске, остановке, перезапуске, приостановке или возобновлении службы значение столбца Состояние в плитке Службы для данной службы изменяется.
Настройка служебных оповещений, отображаемых в эскизах
На панели мониторинга, в плитке Роли и группы серверов эскиза, щелкните строку Службы.
В диалоговом окне «Представление сведений о службах » выберите типы запуска для служб, о которых требуется оповещать. По умолчанию выбраны автоматический (отложенный запуск) и «Автоматический «.
Выберите состояния службы, о которых вы хотите оповещать. По умолчанию выбрано Все.
выберите службы, о которых вы хотите оповещать. По умолчанию выбрано Все.
выберите серверы, связанные с ролью или группой, для которых требуется получать оповещения о службах. По умолчанию выбрано Все.
При изменении условий отображения оповещений число оповещений, отображаемых в области результатов в нижней части диалогового окна, может измениться. Щелкните Скрыть оповещения, чтобы скрыть все оповещения старше текущего времени во избежание их влияния на отображение счетчика оповещений, отображаемого в эскизе источника.
Щелкните Показать все для возврата скрытых оповещений в список.
Нажмите кнопку «ОК» , чтобы сохранить изменения, закрыть диалоговое окно «Представление сведений » и просмотреть изменения оповещения службы в исходном эскизе.
Просмотр и копирование записей о событиях, службах и производительности
Свойства события, службы или записи производительности можно скопировать как в диалоговых окнах представления сведений , так и в плитках «События и производительность » для роли или группы. Щелкните правой кнопкой мыши событие или запись производительности и выберите команду «Копировать«.
Кроме того, при выделении любого события в списке плитка События позволяет просмотреть записи свойств данного события в нижней половине плитки. Чтобы скопировать свойства, показанные в предварительном просмотре, щелкните правой кнопкой мыши панель предварительного просмотра и нажмите кнопку » Копировать«.
Мониторинг и оповещение о событиях в журналах Windows: отправка на E-mail в Windows Server 2012 R2
Не так давно, для успешного прохождения аудита на соответствие стандартам PCI DSS, потребовалось включить аудит событий Windows серверов и что самое главное — настроить отправку уведомлений о критичных событиях на E-mail. Для Linux серверов вопрос решается установкой и настройкой OSSEC (ну еще могут понадобиться syslog ws loganalyzer и auditd), для Windows Server 2012 R2 да еще и русской версии он не подошел (в последствии нам таки удалось его адекватно настроить, если будет интересно — смогу описать как). Так что решили искать другие способы…
Первым дело следует включить аудит всех необходимых операций (управление учетными записями и контроль целостности файлов) в доменной политике. И если с аудитом операций над объектами Active Directory все просто, то вот с аудитом файловых операций придется повозиться. Тут, как нельзя кстати, компания Netwrix (не сочтите за рекламу, — компания автор коммерческого софта для аудита) подготовила замечательную статью: «Настройка аудита файловых серверов: подробная инструкция и шпаргалка» (.pdf).
Но вернемся к нашим «костылям». После успешной активации аудита всех необходимых операций и обнаружения в журналах Windows интересующих нас событий, встал вопрос об их отправке на сервер мониторинга… Логично было бы воспользоваться встроенными инструментами («Attach Task To This Event» не самый информативный инструмент, зато «родной» для Windows), но тут всплывает первый любопытный и не приятный момент от Microsoft — «Send an email and Display a message are deprecated for from Windows Server 2012 and Windows 8».

…
Согласно рекомендациям от Microsoft, как замену встроенному «deprecated» функционалу решили использовать скрипты PowerShell для фильтрации журналов и отправки по E-mail, благо есть подробные инструкции:
«Аудит Active Directory средствами Powershell с оповещением об изменениях».
«Аудит удаления и доступа к файлам и запись событий в лог-файл средствами Powershell»
Но тут возникла сложность другого характера: приведенные выше скрипты отсылали на E-mail только заголовки (темы) событий, тело письма было пустым 🙁 При всем при этом — если скрипт PowerShell запустить в PowerShell ISE «as Administrator», то приходит полное сообщение, как и было задумано!
В общем, если у вас есть реально рабочие скрипты для такого случая — милости прошу в комментарии.
Мы же перешли к другому способу (вдохновила вот эта статья: «Мониторинг и оповещение о событиях в журналах Windows: триггеры событий» и выручила эта утилита: sendEmail):
-
Добавляем в Task Scheduler задание по интересующему нас событию (прямо из журнала «Security» -> «Attach Task To This Event. «
Как посмотреть журнал ошибок ОС Windows 2012
Если в работе Windows 2012 появляется какая-то нестабильность, или появляются ошибки запуска\установки приложений, то это может быть связано с появлениями ошибок в самой операционной системе.
Все системные ошибки и предупреждения можно найти в «Журнале системы«.
В нем сохраняется информация о событиях, записываемых системными компонентами Windows.
Для просмотра и сохранения системного журнала нужно выполнить шаги:
Открыть «Пуск«:

Открыть «Панель управления«:

В «Панели управления» выбрать «Просмотр журналов событий«

В открывшемся окне выбрать «Просмотр событий» -> «Журналы Windows» -> «Система«

Экспорт журнала
Системный журнал в полном объеме можно выгрузить путем нажатия на ссылку «Сохранить все события как. «

После нажатия ссылки «Сохранить все события как. » нужно выбрать путь и имя файла для сохраняемого журнала.

При сохранении файла возможно появление окна «Отображение сведений«.
В данном окне нужно выбрать пункт «Отображать сведения для следуюших языков: Русский«