首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Windows 2008导出或备份安全事件日志的正确方法是什么

Windows 2008导出或备份安全事件日志的正确方法是什么
EN

Server Fault用户
提问于 2014-04-04 23:16:39
回答 1查看 1.5K关注 0票数 2

使用WEVTUTIL.EXE导出Windows 2008安全事件日志时,会遇到一个权限问题(我拥有管理员权限):

c:> wevtutil epl security test.evtx

“导出日志安全性失败。访问被拒绝。”

我试图编写一个脚本来备份和清除应用程序、安全性、设置和系统事件日志。安全日志是唯一存在问题的日志。我怎么备份和清除它?我想知道做这件事的“适当”方法,因为我不想让安全人员(审计师、法医等)感到不安。

EN

回答 1

Server Fault用户

回答已采纳

发布于 2014-04-05 01:50:01

通过在机器上使用组策略或本地策略,转到

代码语言:javascript
复制
Computer Configuration -> 
  Administrative Templates -> 
    Windows Components -> 
      Event Log Service -> 
         [Application|Security|Setup|System]

并配置设置“在满时自动备份日志”。

当日志文件达到最大大小时,此策略设置控制事件日志行为,并且仅在启用“保留旧事件”策略设置时才生效。如果启用此策略设置,并且启用“保留旧事件”策略设置,则事件日志文件在已满时自动关闭并重命名。然后启动一个新文件。如果禁用此策略设置并启用“保留旧事件”策略设置,则将丢弃新事件并保留旧事件。如果不配置此策略设置,并且启用“保留旧事件”策略设置,则将丢弃新事件并保留旧事件。

然后,脚本所需要做的就是定期获取存档事件日志文件的目录,并将它们传输到网络共享中。

票数 2
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/586834

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档