ΠΡΠ»ΠΈ Π²Ρ Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠΈΡΡΠ΅ΡΠ΅ ΡΠ΅ΡΠ²Π΅Ρ 1Π‘:ΠΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΠ΅ ΠΈΠ»ΠΈ Π·Π°Π½ΠΈΠΌΠ°Π΅ΡΠ΅ΡΡ ΡΠ°Π·ΡΠ°Π±ΠΎΡΠΊΠΎΠΉ Π½Π° ΡΡΠΎΠΉ ΠΏΠ»Π°ΡΡΠΎΡΠΌΠ΅, ΡΠΎ ΡΠ°Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΠ·Π΄Π½ΠΎ ΡΡΠΎΠ»ΠΊΠ½ΡΡΠ΅ΡΡ Ρ ΡΠ΅ΡΠΌΠΈΠ½ΠΎΠΌ EventLogService. ΠΡΠΎΡ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ ΡΠ°ΡΡΠΎ ΠΎΡΡΠ°ΡΡΡΡ "Π·Π° ΠΊΠ°Π΄ΡΠΎΠΌ" Π΄ΠΎ ΡΠ΅Ρ ΠΏΠΎΡ, ΠΏΠΎΠΊΠ° Π½Π΅ Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡΡ ΠΏΡΠΎΠ±Π»Π΅ΠΌΡ Ρ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΡΡ, ΠΎΡΠΈΠ±ΠΊΠ°ΠΌΠΈ ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½ΡΠΌΠΈ ΠΈΠ»ΠΈ Π½Π΅ΠΎΠΆΠΈΠ΄Π°Π½Π½ΡΠΌΠΈ ΡΠ±ΠΎΡΠΌΠΈ Π² ΡΠ°Π±ΠΎΡΠ΅ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°. ΠΠ΅ΠΆΠ΄Ρ ΡΠ΅ΠΌ, ΠΆΡΡΠ½Π°Π» ΡΠΎΠ±ΡΡΠΈΠΉ 1Π‘ β ΠΎΠ΄ΠΈΠ½ ΠΈΠ· ΡΠ°ΠΌΡΡ ΠΌΠΎΡΠ½ΡΡ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠ² Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΠΊΠΈ, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°ΡΡ Π²ΡΡ: ΠΎΡ ΡΡΡΠΈΠ½Π½ΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΉ Π΄ΠΎ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ ΠΎΡΠΈΠ±ΠΎΠΊ.
Π ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅ ΠΌΡ Π΄Π΅ΡΠ°Π»ΡΠ½ΠΎ ΡΠ°Π·Π±Π΅ΡΡΠΌ, ΡΡΠΎ ΡΠ°ΠΊΠΎΠ΅ EventLogService, ΠΊΠ°ΠΊ ΠΎΠ½ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ Π² ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ 1Π‘, ΠΊΠ°ΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΡΠΈΠΊΡΠΈΡΡΠ΅Ρ ΠΈ ΠΊΠ°ΠΊ ΠΏΡΠ°Π²ΠΈΠ»ΡΠ½ΠΎ Π½Π°ΡΡΡΠΎΠΈΡΡ Π΅Π³ΠΎ Π΄Π»Ρ ΡΡΡΠ΅ΠΊΡΠΈΠ²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³Π°. ΠΡΠΎΠ±ΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡΠ΄Π΅Π»ΠΈΠΌ ΡΠΈΠΏΠΈΡΠ½ΡΠΌ ΠΎΡΠΈΠ±ΠΊΠ°ΠΌ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΡΠΈΠ±ΠΊΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ EventLogService ΠΈΠ»ΠΈ ΠΠ΅Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΏΡΠ°Π² Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ Π² ΠΆΡΡΠ½Π°Π») ΠΈ ΡΠΏΠΎΡΠΎΠ±Π°ΠΌ ΠΈΡ
ΡΡΡΡΠ°Π½Π΅Π½ΠΈΡ. ΠΡΠ»ΠΈ Π²Ρ ΠΈΡΠ΅ΡΠ΅ ΠΎΡΠ²Π΅Ρ Π½Π° Π²ΠΎΠΏΡΠΎΡ, ΠΏΠΎΡΠ΅ΠΌΡ ΡΠΎΠ±ΡΡΠΈΡ Π½Π΅ ΠΏΠΈΡΡΡΡΡ Π² ΠΆΡΡΠ½Π°Π» ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ ΡΠ²Π΅Π»ΠΈΡΠΈΡΡ ΠΎΠ±ΡΡΠΌ Ρ
ΡΠ°Π½ΠΈΠΌΡΡ
Π»ΠΎΠ³ΠΎΠ² β Π²Ρ ΠΏΠΎΠΏΠ°Π»ΠΈ ΠΏΠΎ Π°Π΄ΡΠ΅ΡΡ.
ΠΠ°ΡΠ΅ΡΠΈΠ°Π» Π±ΡΠ΄Π΅Ρ ΠΏΠΎΠ»Π΅Π·Π΅Π½:
- π§ ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΠ°ΠΌ 1Π‘, ΠΊΠΎΡΠΎΡΡΠ΅ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°ΡΡ ΠΈ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°ΡΡ ΡΠ΅ΡΠ²Π΅ΡΠ½ΡΠ΅ ΠΊΠ»Π°ΡΡΠ΅ΡΡ.
- π» Π Π°Π·ΡΠ°Π±ΠΎΡΡΠΈΠΊΠ°ΠΌ, ΠΊΠΎΡΠΎΡΡΠΌ Π½ΡΠΆΠ½ΠΎ ΠΎΡΠ»Π°ΠΆΠΈΠ²Π°ΡΡ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΠΈ ΠΈΠ»ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ ΠΎΡΠΈΠ±ΠΊΠΈ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ΄Π°.
- π ΠΠ½Π°Π»ΠΈΡΠΈΠΊΠ°ΠΌ, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΠΈΠΌ ΠΆΡΡΠ½Π°Π»Ρ Π΄Π»Ρ Π°ΡΠ΄ΠΈΡΠ° Π΄Π΅ΠΉΡΡΠ²ΠΈΠΉ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ.
- π οΈ Π‘ΠΈΡΡΠ΅ΠΌΠ½ΡΠΌ ΠΈΠ½ΠΆΠ΅Π½Π΅ΡΠ°ΠΌ, ΠΎΡΠ²Π΅ΡΠ°ΡΡΠΈΠΌ Π·Π° ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³ ΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΡ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΡ.
Π§ΡΠΎ ΡΠ°ΠΊΠΎΠ΅ EventLogService Π² 1Π‘ ΠΈ Π·Π°ΡΠ΅ΠΌ ΠΎΠ½ Π½ΡΠΆΠ΅Π½
EventLogService β ΡΡΠΎ ΡΠ»ΡΠΆΠ±Π° ΠΆΡΡΠ½Π°Π»Π° ΡΠΎΠ±ΡΡΠΈΠΉ ΠΏΠ»Π°ΡΡΠΎΡΠΌΡ 1Π‘:ΠΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΠ΅, ΠΊΠΎΡΠΎΡΠ°Ρ ΡΠΈΠΊΡΠΈΡΡΠ΅Ρ Π²ΡΠ΅ Π·Π½Π°ΡΠΈΠΌΡΠ΅ Π΄Π΅ΠΉΡΡΠ²ΠΈΡ, ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΡΡΠΈΠ΅ Π² ΠΊΠ»Π°ΡΡΠ΅ΡΠ΅ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ², Π±Π°Π·Π°Ρ Π΄Π°Π½Π½ΡΡ ΠΈ ΠΏΡΠΈΠΊΠ»Π°Π΄Π½ΡΡ ΡΠ΅ΡΠ΅Π½ΠΈΡΡ . ΠΠΎ ΡΡΡΠΈ, ΡΡΠΎ Π°Π½Π°Π»ΠΎΠ³ ΡΠΈΡΡΠ΅ΠΌΠ½ΠΎΠ³ΠΎ ΠΆΡΡΠ½Π°Π»Π° Windows (Event Viewer), Π½ΠΎ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ Π΄Π»Ρ ΡΠΊΠΎΡΠΈΡΡΠ΅ΠΌΡ 1Π‘.
ΠΡΠ½ΠΎΠ²Π½ΡΠ΅ Π·Π°Π΄Π°ΡΠΈ ΡΠ»ΡΠΆΠ±Ρ:
- π Π Π΅Π³ΠΈΡΡΡΠ°ΡΠΈΡ ΡΠΎΠ±ΡΡΠΈΠΉ: ΠΎΡ Π·Π°ΠΏΡΡΠΊΠ° ΡΠ΅ΡΠ²Π΅ΡΠ½ΡΡ ΠΏΡΠΎΡΠ΅ΡΡΠΎΠ² Π΄ΠΎ ΠΎΡΠΈΠ±ΠΎΠΊ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΡΠΊΡΠΈΠΏΡΠΎΠ².
- π ΠΠΈΠ°Π³Π½ΠΎΡΡΠΈΠΊΠ° ΠΏΡΠΎΠ±Π»Π΅ΠΌ: Π°Π½Π°Π»ΠΈΠ· ΠΏΡΠΈΡΠΈΠ½ ΡΠ±ΠΎΠ΅Π², ΠΌΠ΅Π΄Π»Π΅Π½Π½ΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΉ ΠΈΠ»ΠΈ Π½Π΅ΠΊΠΎΡΡΠ΅ΠΊΡΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡ ΡΠΈΡΡΠ΅ΠΌΡ.
- π‘οΈ ΠΡΠ΄ΠΈΡ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡΠΈ: ΠΎΡΡΠ»Π΅ΠΆΠΈΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠΏΡΡΠΎΠΊ Π½Π΅ΡΠ°Π½ΠΊΡΠΈΠΎΠ½ΠΈΡΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΡΡΡΠΏΠ° ΠΈΠ»ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ.
- π ΠΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΠΈ: Π²ΡΡΠ²Π»Π΅Π½ΠΈΠ΅ "ΡΠ·ΠΊΠΈΡ ΠΌΠ΅ΡΡ" Π² ΡΠ°Π±ΠΎΡΠ΅ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°.
ΠΠ΅Π· EventLogService Π°Π΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡΡ ΠΏΡΠΈΡΠ»ΠΎΡΡ Π±Ρ Π²ΡΡΡΠ½ΡΡ ΠΏΡΠΎΠ²Π΅ΡΡΡΡ Π»ΠΎΠ³ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ°, Π±Π°Π·Ρ Π΄Π°Π½Π½ΡΡ
ΠΈ Π²Π½Π΅ΡΠ½ΠΈΡ
ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΠΉ. Π‘ ΠΆΡΡΠ½Π°Π»ΠΎΠΌ ΡΠΎΠ±ΡΡΠΈΠΉ ΡΡΠΎ Π΄Π΅Π»Π°Π΅ΡΡΡ ΡΠ΅Π½ΡΡΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎ β ΡΠ΅ΡΠ΅Π· ΠΊΠΎΠ½ΡΠΎΠ»Ρ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠΌ (rac) ΠΈΠ»ΠΈ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°Π½Π½ΡΠ΅ ΡΡΠΈΠ»ΠΈΡΡ Π²ΡΠΎΠ΄Π΅ 1Π‘:ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ ΡΠ΅ΡΠ²Π΅ΡΠ°.
β οΈ ΠΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅: Π Π²Π΅ΡΡΠΈΡΡ 1Π‘:ΠΡΠ΅Π΄ΠΏΡΠΈΡΡΠΈΠ΅ 8.3.20+ ΡΠΎΡΠΌΠ°Ρ Ρ ΡΠ°Π½Π΅Π½ΠΈΡ ΠΆΡΡΠ½Π°Π»ΠΎΠ² Π±ΡΠ» ΠΈΠ·ΠΌΠ΅Π½ΡΠ½. ΠΡΠ»ΠΈ Π²Ρ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΠ΅ ΡΡΠ°ΡΡΠ΅ ΡΠΊΡΠΈΠΏΡΡ Π΄Π»Ρ ΠΏΠ°ΡΡΠΈΠ½Π³Π° Π»ΠΎΠ³ΠΎΠ², ΠΈΡ ΠΌΠΎΠΆΠ΅Ρ ΠΏΠΎΡΡΠ΅Π±ΠΎΠ²Π°ΡΡΡΡ Π°Π΄Π°ΠΏΡΠΈΡΠΎΠ²Π°ΡΡ.
ΠΡΡ ΠΈΡΠ΅ΠΊΡΡΡΠ° EventLogService: ΠΊΠ°ΠΊ ΡΡΡΡΠΎΠ΅Π½Π° ΡΠ»ΡΠΆΠ±Π°
Π‘Π»ΡΠΆΠ±Π° ΠΆΡΡΠ½Π°Π»Π° ΡΠΎΠ±ΡΡΠΈΠΉ Π² 1Π‘ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ ΠΏΠΎ ΠΌΠΎΠ΄ΡΠ»ΡΠ½ΠΎΠΉ Π°ΡΡ ΠΈΡΠ΅ΠΊΡΡΡΠ΅, Π³Π΄Π΅ ΠΊΠ°ΠΆΠ΄ΡΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ ΠΎΡΠ²Π΅ΡΠ°Π΅Ρ Π·Π° ΡΠ²ΠΎΡ ΡΠ°ΡΡΡ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎΡΡΠΈ. Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΊΠ»ΡΡΠ΅Π²ΡΠ΅ ΡΠ»Π΅ΠΌΠ΅Π½ΡΡ:
| ΠΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ | ΠΠ°Π·Π½Π°ΡΠ΅Π½ΠΈΠ΅ | ΠΠ΄Π΅ Ρ ΡΠ°Π½ΠΈΡΡΡ |
|---|---|---|
| EventLogWriter | ΠΡΠ²Π΅ΡΠ°Π΅Ρ Π·Π° Π·Π°ΠΏΠΈΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π² ΠΆΡΡΠ½Π°Π». Π Π°Π±ΠΎΡΠ°Π΅Ρ ΠΊΠ°ΠΊ ΡΠ°ΡΡΡ ΡΠ΅ΡΠ²Π΅ΡΠ½ΠΎΠ³ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ° ragent. |
Π ΠΏΠ°ΠΌΡΡΠΈ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°, Π΄Π°Π½Π½ΡΠ΅ ΡΠ±ΡΠ°ΡΡΠ²Π°ΡΡΡΡ Π½Π° Π΄ΠΈΡΠΊ Π°ΡΠΈΠ½Ρ ΡΠΎΠ½Π½ΠΎ. |
| EventLogStorage | Π₯ΡΠ°Π½ΠΈΠ»ΠΈΡΠ΅ Π»ΠΎΠ³ΠΎΠ². ΠΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΡΠ°ΠΉΠ»ΠΎΠ²ΡΠΌ (ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ) ΠΈΠ»ΠΈ Π±Π°Π·ΠΎΠ²ΡΠΌ (Π² Π‘Π£ΠΠ). | ΠΠ°ΠΏΠΊΠ° %1C_LOG% ΠΈΠ»ΠΈ ΡΠ°Π±Π»ΠΈΡΡ Π² PostgreSQL/MS SQL. |
| EventLogManager | Π£ΠΏΡΠ°Π²Π»ΡΠ΅Ρ Π½Π°ΡΡΡΠΎΠΉΠΊΠ°ΠΌΠΈ ΠΆΡΡΠ½Π°Π»Π°: ΡΡΠΎΠ²Π½ΠΈ Π΄Π΅ΡΠ°Π»ΠΈΠ·Π°ΡΠΈΠΈ, ΡΠΎΡΠ°ΡΠΈΡ Π»ΠΎΠ³ΠΎΠ², ΠΏΡΠ°Π²Π° Π΄ΠΎΡΡΡΠΏΠ°. | ΠΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠ΅ ΡΠ°ΠΉΠ»Ρ ΠΊΠ»Π°ΡΡΠ΅ΡΠ° (conf.cfg). |
| EventLogViewer | ΠΠ½ΡΠ΅ΡΡΠ΅ΠΉΡ Π΄Π»Ρ ΠΏΡΠΎΡΠΌΠΎΡΡΠ° Π»ΠΎΠ³ΠΎΠ² (Π²ΡΡΡΠΎΠ΅Π½ Π² ΠΊΠΎΠ½ΡΠΎΠ»Ρ rac ΠΈΠ»ΠΈ 1Π‘:ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ). |
ΠΠ»ΠΈΠ΅Π½ΡΡΠΊΠΎΠ΅ ΠΠ, ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ°Π΅ΠΌΠΎΠ΅ ΠΊ ΠΊΠ»Π°ΡΡΠ΅ΡΡ. |
ΠΠ°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°ΡΡ, ΡΡΠΎ EventLogService ΡΠ΅ΡΠ½ΠΎ ΠΈΠ½ΡΠ΅Π³ΡΠΈΡΠΎΠ²Π°Π½ Ρ Π΄ΡΡΠ³ΠΈΠΌΠΈ ΡΠ΅ΡΠ²ΠΈΡΠ°ΠΌΠΈ ΠΏΠ»Π°ΡΡΠΎΡΠΌΡ:
- π Π‘ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠΌ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ² 1Π‘ β ΠΏΠΎΠ»ΡΡΠ°Π΅Ρ ΡΠΎΠ±ΡΡΠΈΡ ΠΎΡ ΡΠ°Π±ΠΎΡΠΈΡ
ΠΏΡΠΎΡΠ΅ΡΡΠΎΠ² (
rmngr,rphost). - ποΈ Π‘ Π‘Π£ΠΠ β ΠΌΠΎΠΆΠ΅Ρ Π·Π°ΠΏΠΈΡΡΠ²Π°ΡΡ Π»ΠΎΠ³ΠΈ Π² ΡΠ°Π±Π»ΠΈΡΡ Π±Π°Π·Ρ Π΄Π°Π½Π½ΡΡ (ΠΎΠΏΡΠΈΠΎΠ½Π°Π»ΡΠ½ΠΎ).
- π Π‘ Π²Π½Π΅ΡΠ½ΠΈΠΌΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ β ΡΠ΅ΡΠ΅Π· WS ΠΈΠ»ΠΈ REST ΠΏΠ΅ΡΠ΅Π΄Π°ΡΡ ΡΠΎΠ±ΡΡΠΈΡ Π² SIEM-ΡΠΈΡΡΠ΅ΠΌΡ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Splunk ΠΈΠ»ΠΈ ELK).
Π ΡΠΎΠ²ΡΠ΅ΠΌΠ΅Π½Π½ΡΡ Π²Π΅ΡΡΠΈΡΡ 1Π‘ (8.3.22+) ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅ΡΡΡ ΡΠ°ΡΠΏΡΠ΅Π΄Π΅Π»ΡΠ½Π½ΠΎΠ΅ Π²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΆΡΡΠ½Π°Π»ΠΎΠ²: Π΅ΡΠ»ΠΈ ΠΊΠ»Π°ΡΡΠ΅Ρ ΡΠΎΡΡΠΎΠΈΡ ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΈΡ ΡΠ΅ΡΠ²Π΅ΡΠΎΠ², ΡΠΎΠ±ΡΡΠΈΡ Ρ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΡΠ·Π»Π° ΠΌΠΎΠ³ΡΡ Π°Π³ΡΠ΅Π³ΠΈΡΠΎΠ²Π°ΡΡΡΡ Π² Π΅Π΄ΠΈΠ½ΠΎΠ΅ Ρ ΡΠ°Π½ΠΈΠ»ΠΈΡΠ΅.
ΠΠ°ΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΡΠΈΠΊΡΠΈΡΡΠ΅Ρ EventLogService
Π‘Π»ΡΠΆΠ±Π° ΡΠ΅Π³ΠΈΡΡΡΠΈΡΡΠ΅Ρ Π±ΠΎΠ»Π΅Π΅ 200 ΡΠΈΠΏΠΎΠ² ΡΠΎΠ±ΡΡΠΈΠΉ, ΠΊΠΎΡΠΎΡΡΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ°Π·Π΄Π΅Π»ΠΈΡΡ Π½Π° Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΊΠ°ΡΠ΅Π³ΠΎΡΠΈΠΉ. ΠΠΈΠΆΠ΅ ΠΏΡΠΈΠ²Π΅Π΄ΡΠ½ ΡΠΏΠΈΡΠΎΠΊ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΊΡΠΈΡΠΈΡΠ½ΡΡ Π΄Π»Ρ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΠΊΠΈ:
- π ΠΠ°ΠΏΡΡΠΊ/ΠΎΡΡΠ°Π½ΠΎΠ²ΠΊΠ° ΡΠ΅ΡΠ²ΠΈΡΠΎΠ²: ΡΡΠ°ΡΡ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°, ΠΎΡΡΠ°Π½ΠΎΠ²ΠΊΠ° ΡΠ°Π±ΠΎΡΠ΅Π³ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ°, ΠΏΠ΅ΡΠ΅Π·Π°Π³ΡΡΠ·ΠΊΠ° ΡΠ΅ΡΠ²Π΅ΡΠ°.
- β οΈ ΠΡΠΈΠ±ΠΊΠΈ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ: ΠΈΡΠΊΠ»ΡΡΠ΅Π½ΠΈΡ Π² ΠΊΠΎΠ΄Π΅ 1Π‘, ΠΎΡΠΈΠ±ΠΊΠΈ Π‘Π£ΠΠ, ΡΠ°ΠΉΠΌΠ°ΡΡΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΉ.
- π ΠΠ±ΠΌΠ΅Π½ Π΄Π°Π½Π½ΡΠΌΠΈ: ΡΠΎΠ±ΡΡΠΈΡ ΡΠΈΠ½Ρ ΡΠΎΠ½ΠΈΠ·Π°ΡΠΈΠΈ Ρ Π΄ΡΡΠ³ΠΈΠΌΠΈ ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΡΠ΅ΡΠ΅Π· Π£Π½ΠΈΠ²Π΅ΡΡΠ°Π»ΡΠ½ΡΠΉ ΠΎΠ±ΠΌΠ΅Π½ ΠΈΠ»ΠΈ REST).
- π€ ΠΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΡ: ΡΡΠΏΠ΅ΡΠ½ΡΠ΅ ΠΈ Π½Π΅ΡΡΠΏΠ΅ΡΠ½ΡΠ΅ ΠΏΠΎΠΏΡΡΠΊΠΈ Π²Ρ ΠΎΠ΄Π°, Π±Π»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠΈ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Π΅ΠΉ.
- π ΠΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΡ: Π΄Π»ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΈ, ΠΏΡΠ΅Π²ΡΡΠ΅Π½ΠΈΠ΅ Π»ΠΈΠΌΠΈΡΠΎΠ² ΠΏΠ°ΠΌΡΡΠΈ, Π·Π°Π²ΠΈΡΠ°Π½ΠΈΠ΅ ΡΠ΅Π°Π½ΡΠΎΠ².
- π§ ΠΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ: ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ΠΏΠ»Π°ΡΡΠΎΡΠΌΡ, ΠΌΠΎΠ΄ΠΈΡΠΈΠΊΠ°ΡΠΈΡ ΡΠΎΠ»Π΅ΠΉ, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΠΎΠ² ΠΊΠ»Π°ΡΡΠ΅ΡΠ°.
ΠΠ°ΠΆΠ΄ΠΎΠ΅ ΡΠΎΠ±ΡΡΠΈΠ΅ ΠΈΠΌΠ΅Π΅Ρ Π°ΡΡΠΈΠ±ΡΡΡ:
- Π£ΡΠΎΠ²Π΅Π½Ρ Π²Π°ΠΆΠ½ΠΎΡΡΠΈ:
Info,Warning,Error,Critical. - ΠΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΎΡ: ΡΠ½ΠΈΠΊΠ°Π»ΡΠ½ΡΠΉ ΠΊΠΎΠ΄ ΡΠΎΠ±ΡΡΠΈΡ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ,
1001β Π·Π°ΠΏΡΡΠΊ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°). - ΠΡΠ΅ΠΌΡ: ΠΌΠ΅ΡΠΊΠ° Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ Ρ ΡΠΎΡΠ½ΠΎΡΡΡΡ Π΄ΠΎ ΠΌΠΈΠ»Π»ΠΈΡΠ΅ΠΊΡΠ½Π΄.
- ΠΠΎΠ½ΡΠ΅ΠΊΡΡ: Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»ΡΠ½ΡΠ΅ Π΄Π°Π½Π½ΡΠ΅ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΈΠΌΡ Π±Π°Π·Ρ, ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΡΡΠ΅ΠΊΡΡΠ΅ΠΉΡ ΠΎΡΠΈΠ±ΠΊΠΈ).
ΠΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΡΠΎΠ±ΡΡΠΈΡ Ρ ΠΊΠΎΠ΄ΠΎΠΌ 2000+ ΠΎΠ±ΡΡΠ½ΠΎ ΡΠΊΠ°Π·ΡΠ²Π°ΡΡ Π½Π° ΠΏΡΠΎΠ±Π»Π΅ΠΌΡ, ΡΡΠ΅Π±ΡΡΡΠΈΠ΅ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²ΠΌΠ΅ΡΠ°ΡΠ΅Π»ΡΡΡΠ²Π° (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, 2001 β "ΠΠ΅Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΏΠ°ΠΌΡΡΠΈ Π΄Π»Ρ Π²ΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠΈ").
ΠΡΠΈΠΌΠ΅Ρ ΡΠΎΠ±ΡΡΠΈΡ ΠΎΠ± ΠΎΡΠΈΠ±ΠΊΠ΅ ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½ΡΠΌΠΈ
{
"EventID": 1503,
"Level": "Error",
"Time": "2026-05-20T14:30:45.123+03:00",
"Source": "DataExchangeManager",
"Message": "ΠΡΠΈΠ±ΠΊΠ° ΠΏΡΠΈ ΠΎΡΠΏΡΠ°Π²ΠΊΠ΅ ΡΠΎΠΎΠ±ΡΠ΅Π½ΠΈΡ Π² ΡΠ·Π΅Π» 'Π‘ΠΊΠ»Π°Π΄': Π’Π°ΠΉΠΌΠ°ΡΡ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΡ (30000 ΠΌΡ)",
"Context": {
"Database": "Π£Π’11",
"User": "ΠΠ²Π°Π½ΠΎΠ²ΠΠ",
"ExchangePlan": "ΠΠ±ΠΌΠ΅Π½Π‘ΠΊΠ»Π°Π΄Π°ΠΌΠΈ",
"Node": "Π‘ΠΊΠ»Π°Π΄_Πoskva"
}
}
ΠΠ°ΠΊ Π½Π°ΡΡΡΠΎΠΈΡΡ EventLogService: ΠΏΠΎΡΠ°Π³ΠΎΠ²Π°Ρ ΠΈΠ½ΡΡΡΡΠΊΡΠΈΡ
ΠΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ ΠΆΡΡΠ½Π°Π» ΡΠΎΠ±ΡΡΠΈΠΉ Π²ΠΊΠ»ΡΡΡΠ½, Π½ΠΎ Π΅Π³ΠΎ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ (ΡΡΠΎΠ²Π΅Π½Ρ Π΄Π΅ΡΠ°Π»ΠΈΠ·Π°ΡΠΈΠΈ, ΠΎΠ±ΡΡΠΌ Ρ
ΡΠ°Π½ΠΈΠΌΡΡ
Π΄Π°Π½Π½ΡΡ
) ΠΌΠΎΠ³ΡΡ Π½Π΅ ΠΏΠΎΠ΄Ρ
ΠΎΠ΄ΠΈΡΡ Π΄Π»Ρ Π²Π°ΡΠΈΡ
Π·Π°Π΄Π°Ρ. Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ, ΠΊΠ°ΠΊ Π½Π°ΡΡΡΠΎΠΈΡΡ EventLogService ΡΠ΅ΡΠ΅Π· ΠΊΠΎΠ½ΡΠΎΠ»Ρ rac ΠΈ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΎΠ½Π½ΡΠ΅ ΡΠ°ΠΉΠ»Ρ.
1. ΠΠ°ΡΡΡΠΎΠΉΠΊΠ° ΡΠ΅ΡΠ΅Π· ΠΊΠΎΠ½ΡΠΎΠ»Ρ rac
ΠΠΎΠ΄ΠΊΠ»ΡΡΠΈΡΠ΅ΡΡ ΠΊ ΠΊΠ»Π°ΡΡΠ΅ΡΡ ΠΈ Π²ΡΠΏΠΎΠ»Π½ΠΈΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
rac cluster --cluster=TST_CLUSTER eventlog set --level=Debug --max-size=1024
ΠΠ΄Π΅:
--levelβ ΡΡΠΎΠ²Π΅Π½Ρ Π΄Π΅ΡΠ°Π»ΠΈΠ·Π°ΡΠΈΠΈ (Info,Warning,Error,Debug).--max-sizeβ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡΠ½ΡΠΉ ΡΠ°Π·ΠΌΠ΅Ρ ΠΆΡΡΠ½Π°Π»Π° Π² ΠΠ (ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ β 100 ΠΠ).
2. Π ΡΡΠ½ΠΎΠ΅ ΡΠ΅Π΄Π°ΠΊΡΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅ conf.cfg
ΠΡΠΊΡΠΎΠΉΡΠ΅ ΡΠ°ΠΉΠ» ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ ΠΊΠ»Π°ΡΡΠ΅ΡΠ° (ΠΎΠ±ΡΡΠ½ΠΎ ΡΠ°ΡΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ ΠΏΠΎ ΠΏΡΡΠΈ C:\Program Files\1cv8\conf\conf.cfg) ΠΈ Π½Π°ΠΉΠ΄ΠΈΡΠ΅ ΡΠ΅ΠΊΡΠΈΡ:
[EventLog]
Level=Debug
MaxFileSize=1024
StorageType=File # ΠΈΠ»ΠΈ DB Π΄Π»Ρ Ρ
ΡΠ°Π½Π΅Π½ΠΈΡ Π² Π‘Π£ΠΠ
DBConnectionString=... # Π΅ΡΠ»ΠΈ StorageType=DB
3. ΠΠ°ΡΡΡΠΎΠΉΠΊΠ° ΡΠΎΡΠ°ΡΠΈΠΈ Π»ΠΎΠ³ΠΎΠ²
Π§ΡΠΎΠ±Ρ ΠΆΡΡΠ½Π°Π»Ρ Π½Π΅ Π·Π°ΠΏΠΎΠ»Π½ΡΠ»ΠΈ Π΄ΠΈΡΠΊ, Π½Π°ΡΡΡΠΎΠΉΡΠ΅ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΡΡ ΡΠΎΡΠ°ΡΠΈΡ:
rac cluster --cluster=TST_CLUSTER eventlog set --rotation=Daily --keep-days=7
ΠΠ°ΡΠ°ΠΌΠ΅ΡΡΡ:
--rotationβ ΡΠ°ΡΡΠΎΡΠ° ΡΠΎΡΠ°ΡΠΈΠΈ (Daily,Weekly,Monthly).--keep-daysβ ΡΠΊΠΎΠ»ΡΠΊΠΎ Π΄Π½Π΅ΠΉ Ρ ΡΠ°Π½ΠΈΡΡ Π°ΡΡ ΠΈΠ²Π½ΡΠ΅ Π»ΠΎΠ³ΠΈ.
Π£Π±Π΅Π΄ΠΈΡΡΡΡ, ΡΡΠΎ ΡΠ»ΡΠΆΠ±Π° Π·Π°ΠΏΡΡΠ΅Π½Π° (rac cluster status)
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΡΡΠΎΠ²Π΅Π½Ρ Π»ΠΎΠ³Π³ΠΈΡΠΎΠ²Π°Π½ΠΈΡ (rac cluster eventlog get)
ΠΡΠ΄Π΅Π»ΠΈΡΡ Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΌΠ΅ΡΡΠ° Π½Π° Π΄ΠΈΡΠΊΠ΅ Π΄Π»Ρ Π»ΠΎΠ³ΠΎΠ²
ΠΠ°ΡΡΡΠΎΠΈΡΡ ΡΠΎΡΠ°ΡΠΈΡ Π»ΠΎΠ³ΠΎΠ² (Π΅ΡΠ»ΠΈ ΡΡΠ΅Π±ΡΠ΅ΡΡΡ)
ΠΡΠΎΠ²Π΅ΡΠΈΡΡ ΠΏΡΠ°Π²Π° Π΄ΠΎΡΡΡΠΏΠ° ΠΊ ΠΏΠ°ΠΏΠΊΠ΅ %1C_LOG%
-->
ΠΠΎΡΠ»Π΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΡ Π½Π°ΡΡΡΠΎΠ΅ΠΊ ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΡΡΡΠΈΡΠ΅ ΠΊΠ»Π°ΡΡΠ΅Ρ:
rac cluster --cluster=TST_CLUSTER restart
β οΈ ΠΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅: ΠΡΠΈ Ρ ΡΠ°Π½Π΅Π½ΠΈΠΈ Π»ΠΎΠ³ΠΎΠ² Π² Π‘Π£ΠΠ (StorageType=DB) ΡΠ±Π΅Π΄ΠΈΡΠ΅ΡΡ, ΡΡΠΎ Ρ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ 1Π‘ Π΅ΡΡΡ ΠΏΡΠ°Π²Π° Π½Π° ΡΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΡΠ°Π±Π»ΠΈΡ Π² Π±Π°Π·Π΅. Π ΠΏΡΠΎΡΠΈΠ²Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ ΡΠΎΠ±ΡΡΠΈΡ Π·Π°ΠΏΠΈΡΡΠ²Π°ΡΡΡΡ Π½Π΅ Π±ΡΠ΄ΡΡ, Π° Π² ΠΆΡΡΠ½Π°Π»Π΅ Windows ΠΏΠΎΡΠ²ΡΡΡΡ ΠΎΡΠΈΠ±ΠΊΠΈPermission denied.
Π’ΠΈΠΏΠΈΡΠ½ΡΠ΅ ΠΎΡΠΈΠ±ΠΊΠΈ EventLogService ΠΈ ΠΈΡ ΡΠ΅ΡΠ΅Π½ΠΈΡ
ΠΠ°ΠΆΠ΅ ΠΏΡΠΈ ΠΊΠΎΡΡΠ΅ΠΊΡΠ½ΠΎΠΉ Π½Π°ΡΡΡΠΎΠΉΠΊΠ΅ Ρ EventLogService ΠΌΠΎΠ³ΡΡ Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡΡ ΠΏΡΠΎΠ±Π»Π΅ΠΌΡ. Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½ΡΠ½Π½ΡΠ΅ ΠΎΡΠΈΠ±ΠΊΠΈ ΠΈ ΡΠΏΠΎΡΠΎΠ±Ρ ΠΈΡ ΡΡΡΡΠ°Π½Π΅Π½ΠΈΡ.
1. ΠΡΠΈΠ±ΠΊΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ EventLogService
Π‘ΠΈΠΌΠΏΡΠΎΠΌΡ: Π ΠΊΠΎΠ½ΡΠΎΠ»ΠΈ rac ΠΈΠ»ΠΈ 1Π‘:ΠΠ΄ΠΌΠΈΠ½ΠΈΡΡΡΠ°ΡΠΎΡ ΠΏΠΎΡΠ²Π»ΡΠ΅ΡΡΡ ΡΠΎΠΎΠ±ΡΠ΅Π½ΠΈΠ΅:
ΠΡΠΈΠ±ΠΊΠ° ΠΏΠΎΠ΄ΠΊΠ»ΡΡΠ΅Π½ΠΈΡ ΠΊ ΡΠ»ΡΠΆΠ±Π΅ ΠΆΡΡΠ½Π°Π»Π° ΡΠΎΠ±ΡΡΠΈΠΉ: ΠΠ΅ ΡΠ΄Π°Π»ΠΎΡΡ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΡΠΎΠ΅Π΄ΠΈΠ½Π΅Π½ΠΈΠ΅ Ρ ΡΠ΅ΡΠ²Π΅ΡΠΎΠΌ.
ΠΡΠΈΡΠΈΠ½Ρ ΠΈ ΡΠ΅ΡΠ΅Π½ΠΈΡ:
- π Π‘Π»ΡΠΆΠ±Π° Π½Π΅ Π·Π°ΠΏΡΡΠ΅Π½Π°: ΠΡΠΎΠ²Π΅ΡΡΡΠ΅ ΡΡΠ°ΡΡΡ ΠΊΠ»Π°ΡΡΠ΅ΡΠ° (
rac cluster status) ΠΈ ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΡΡΡΠΈΡΠ΅ Π΅Π³ΠΎ. - π ΠΠ»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠ° ΡΠ°Π΅ΡΠ²ΠΎΠ»ΠΎΠΌ: ΠΡΠΊΡΠΎΠΉΡΠ΅ ΠΏΠΎΡΡΡ
1540-1541(ΠΏΠΎ ΡΠΌΠΎΠ»ΡΠ°Π½ΠΈΡ Π΄Π»Ρ 1Π‘). - π ΠΠΎΠ²ΡΠ΅ΠΆΠ΄ΡΠ½Π½ΡΠ΅ ΡΠ°ΠΉΠ»Ρ ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ: ΠΠΎΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΠ΅
conf.cfgΠΈΠ· ΡΠ΅Π·Π΅ΡΠ²Π½ΠΎΠΉ ΠΊΠΎΠΏΠΈΠΈ.
2. ΠΠ΅Π΄ΠΎΡΡΠ°ΡΠΎΡΠ½ΠΎ ΠΏΡΠ°Π² Π΄Π»Ρ Π·Π°ΠΏΠΈΡΠΈ Π² ΠΆΡΡΠ½Π°Π»
Π‘ΠΈΠΌΠΏΡΠΎΠΌΡ: Π‘ΠΎΠ±ΡΡΠΈΡ Π½Π΅ ΠΏΠΈΡΡΡΡΡ Π² ΠΆΡΡΠ½Π°Π», Π² Π»ΠΎΠ³Π°Ρ Windows ΠΎΡΠΈΠ±ΠΊΠ°:
Access to the path 'C:\ProgramData\1C\1Cv8\logs\eventlog' is denied.
Π Π΅ΡΠ΅Π½ΠΈΠ΅:
- ΠΡΠΎΠ²Π΅ΡΡΡΠ΅ ΠΏΡΠ°Π²Π° Π½Π° ΠΏΠ°ΠΏΠΊΡ
%1C_LOG%(ΠΎΠ±ΡΡΠ½ΠΎC:\ProgramData\1C\1Cv8\logs). - ΠΠ°ΠΉΡΠ΅ ΠΏΠΎΠ»Π½ΡΠ΅ ΠΏΡΠ°Π²Π° (
Modify) ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ, ΠΏΠΎΠ΄ ΠΊΠΎΡΠΎΡΡΠΌ ΡΠ°Π±ΠΎΡΠ°Π΅Ρ ΡΠ»ΡΠΆΠ±Π° 1Π‘ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ,USR1CV8). - ΠΡΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ Ρ ΡΠ°Π½Π΅Π½ΠΈΠ΅ Π² Π‘Π£ΠΠ β ΠΏΡΠΎΠ²Π΅ΡΡΡΠ΅ ΠΏΡΠ°Π²Π° ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ Π±Π°Π·Ρ Π΄Π°Π½Π½ΡΡ .
3. ΠΡΡΠ½Π°Π» Π±ΡΡΡΡΠΎ Π·Π°ΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ ΠΈ ΡΠΎΡΠΈΡΡΠ΅ΡΡΡ
Π‘ΠΈΠΌΠΏΡΠΎΠΌΡ: ΠΠΎΠ³ΠΈ Π·Π°Π½ΠΈΠΌΠ°ΡΡ Π³ΠΈΠ³Π°Π±Π°ΠΉΡΡ ΠΌΠ΅ΡΡΠ°, ΡΡΠ°ΡΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΡΠ΄Π°Π»ΡΡΡΡΡ ΡΠ°Π½ΡΡΠ΅ ΡΡΠΎΠΊΠ°.
Π Π΅ΡΠ΅Π½ΠΈΠ΅:
- π Π£ΠΌΠ΅Π½ΡΡΠΈΡΠ΅ ΡΡΠΎΠ²Π΅Π½Ρ Π΄Π΅ΡΠ°Π»ΠΈΠ·Π°ΡΠΈΠΈ: ΠΠ°Π΄Π°ΠΉΡΠ΅
Level=WarningΠ²ΠΌΠ΅ΡΡΠΎDebug. - ποΈ ΠΠ°ΡΡΡΠΎΠΉΡΠ΅ ΡΠΎΡΠ°ΡΠΈΡ: Π£ΡΡΠ°Π½ΠΎΠ²ΠΈΡΠ΅
--keep-days=3Π²ΠΌΠ΅ΡΡΠΎ7. - π ΠΡΠΊΠ»ΡΡΠΈΡΠ΅ Π½Π΅Π½ΡΠΆΠ½ΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ: Π
conf.cfgΠ΄ΠΎΠ±Π°Π²ΡΡΠ΅:
[EventLog]
ExcludeEvents=1001,1002 # ΠΡΠΊΠ»ΡΡΠΈΡΡ ΡΠΎΠ±ΡΡΠΈΡ Ρ ΠΊΠΎΠ΄Π°ΠΌΠΈ 1001 ΠΈ 1002
rac cluster --cluster=TST_CLUSTER eventlog set --level=None
ΠΠΎ Π½Π΅ Π·Π°Π±ΡΠ²Π°ΠΉΡΠ΅ Π²Π΅ΡΠ½ΡΡΡ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ ΠΎΠ±ΡΠ°ΡΠ½ΠΎ!-->
4. Π‘ΠΎΠ±ΡΡΠΈΡ Π΄ΡΠ±Π»ΠΈΡΡΡΡΡΡ ΠΈΠ»ΠΈ ΠΏΡΠΎΠΏΠ°Π΄Π°ΡΡ
ΠΡΠΈΡΠΈΠ½Ρ:
- π ΠΠΎΠ½ΡΠ»ΠΈΠΊΡ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠ²: ΠΡΠ»ΠΈ Π² ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡΠΊΠΎ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠ² Ρ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²ΡΠΌΠΈ ΠΈΠΌΠ΅Π½Π°ΠΌΠΈ.
- π Π Π°Π·Π½ΠΈΡΠ° Π²ΠΎ Π²ΡΠ΅ΠΌΠ΅Π½ΠΈ: ΠΠ° ΡΠ΅ΡΠ²Π΅ΡΠ°Ρ ΠΊΠ»Π°ΡΡΠ΅ΡΠ° Π½Π΅ ΡΠΈΠ½Ρ ΡΠΎΠ½ΠΈΠ·ΠΈΡΠΎΠ²Π°Π½ΠΎ Π²ΡΠ΅ΠΌΡ (ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ NTP).
- π‘ ΠΡΠΎΠ±Π»Π΅ΠΌΡ ΡΠ΅ΡΠΈ: ΠΠΎΡΠ΅ΡΡ ΠΏΠ°ΠΊΠ΅ΡΠΎΠ² ΠΌΠ΅ΠΆΠ΄Ρ ΡΠ·Π»Π°ΠΌΠΈ ΠΊΠ»Π°ΡΡΠ΅ΡΠ°.
Π Π΅ΡΠ΅Π½ΠΈΠ΅:
- ΠΡΠΎΠ²Π΅ΡΡΡΠ΅ ΡΠ½ΠΈΠΊΠ°Π»ΡΠ½ΠΎΡΡΡ ΠΈΠΌΡΠ½ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠ² (
rac cluster list). - Π‘ΠΈΠ½Ρ ΡΠΎΠ½ΠΈΠ·ΠΈΡΡΠΉΡΠ΅ Π²ΡΠ΅ΠΌΡ Π½Π° Π²ΡΠ΅Ρ ΡΠ΅ΡΠ²Π΅ΡΠ°Ρ .
- ΠΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅
pingΠΈtracertΠ΄Π»Ρ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΠΊΠΈ ΡΠ΅ΡΠΈ.
ΠΠ°ΠΊ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ ΠΆΡΡΠ½Π°Π»Ρ EventLogService
Π‘ΠΎΠ±ΡΠ°ΡΡ Π»ΠΎΠ³ΠΈ β ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π° Π΄Π΅Π»Π°. ΠΠ»Π°Π²Π½ΠΎΠ΅ β ΡΠΌΠ΅ΡΡ ΠΈΡ Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ, ΡΡΠΎΠ±Ρ Π±ΡΡΡΡΠΎ Π½Π°Ρ ΠΎΠ΄ΠΈΡΡ ΠΏΡΠΈΡΠΈΠ½Ρ ΠΏΡΠΎΠ±Π»Π΅ΠΌ. Π Π°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΎΡΠ½ΠΎΠ²Π½ΡΠ΅ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΡ ΠΈ ΠΏΠΎΠ΄Ρ ΠΎΠ΄Ρ.
1. ΠΡΠΎΡΠΌΠΎΡΡ ΡΠ΅ΡΠ΅Π· ΠΊΠΎΠ½ΡΠΎΠ»Ρ rac
Π§ΡΠΎΠ±Ρ Π²ΡΠ²Π΅ΡΡΠΈ ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠ΅ 50 ΡΠΎΠ±ΡΡΠΈΠΉ:
rac cluster --cluster=TST_CLUSTER eventlog list --count=50
Π€ΠΈΠ»ΡΡΡΠ°ΡΠΈΡ ΠΏΠΎ ΡΡΠΎΠ²Π½Ρ Π²Π°ΠΆΠ½ΠΎΡΡΠΈ:
rac cluster --cluster=TST_CLUSTER eventlog list --level=Error
2. ΠΠΊΡΠΏΠΎΡΡ Π»ΠΎΠ³ΠΎΠ² Π² ΡΠ°ΠΉΠ»
ΠΠ»Ρ Π΄Π°Π»ΡΠ½Π΅ΠΉΡΠ΅Π³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° ΡΠΊΡΠΏΠΎΡΡΠΈΡΡΠΉΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ Π² CSV:
rac cluster --cluster=TST_CLUSTER eventlog export --file=C:\logs\events.csv --from="2026-05-20" --to="2026-05-21"
3. ΠΠ½Π°Π»ΠΈΠ· Ρ ΠΏΠΎΠΌΠΎΡΡΡ PowerShell
ΠΡΠΈΠΌΠ΅Ρ ΡΠΊΡΠΈΠΏΡΠ° Π΄Π»Ρ ΠΏΠΎΠΈΡΠΊΠ° ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ ΠΎΡΠΈΠ±ΠΎΠΊ Π·Π° ΠΏΠΎΡΠ»Π΅Π΄Π½ΠΈΠ΅ ΡΡΡΠΊΠΈ:
$events = rac cluster --cluster=TST_CLUSTER eventlog list --level=Critical --from="$(Get-Date).AddDays(-1).ToString('yyyy-MM-dd')" --format=json | ConvertFrom-Json
$events | Where-Object { $_.EventID -ge 2000 } | Format-Table -AutoSize
4. ΠΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡ Ρ SIEM-ΡΠΈΡΡΠ΅ΠΌΠ°ΠΌΠΈ
ΠΠ»Ρ ΠΊΡΡΠΏΠ½ΡΡ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡ ΡΠ΅Π»Π΅ΡΠΎΠΎΠ±ΡΠ°Π·Π½ΠΎ Π½Π°ΡΡΡΠ°ΠΈΠ²Π°ΡΡ ΠΎΡΠΏΡΠ°Π²ΠΊΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π² SIEM (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, Splunk ΠΈΠ»ΠΈ ELK). ΠΡΠΈΠΌΠ΅Ρ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π΄Π»Ρ Splunk:
- Π£ΡΡΠ°Π½ΠΎΠ²ΠΈΡΠ΅ 1Π‘:ΠΠΎΠ³-ΠΊΠΎΠ½Π½Π΅ΠΊΡΠΎΡ Π½Π° ΡΠ΅ΡΠ²Π΅Ρ.
- ΠΠ°ΡΡΡΠΎΠΉΡΠ΅ ΡΠΎΡΠ²Π°ΡΠ΄Π΅Ρ ΡΠΎΠ±ΡΡΠΈΠΉ Π²
conf.cfg:
[EventLog]
ForwardTo=Splunk
SplunkServer=192.168.1.100:9997
SplunkToken=YOUR_TOKEN_HERE
- ΠΠΎΠ΄Ρ 1500+ β ΠΎΡΠΈΠ±ΠΊΠΈ ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½ΡΠΌΠΈ.
- ΠΠΎΠ΄Ρ 2000+ β ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΡΠ±ΠΎΠΈ (ΠΏΠ°ΠΌΡΡΡ, Π΄ΠΈΡΠΊ, ΡΠ΅ΡΡ).
- ΠΠΎΠ΄Ρ 3000+ β ΠΏΡΠΎΠ±Π»Π΅ΠΌΡ Π°ΡΡΠ΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΈ.
-->
ΠΡΡΡΠΈΠ΅ ΠΏΡΠ°ΠΊΡΠΈΠΊΠΈ ΡΠ°Π±ΠΎΡΡ Ρ EventLogService
Π§ΡΠΎΠ±Ρ ΠΆΡΡΠ½Π°Π» ΡΠΎΠ±ΡΡΠΈΠΉ ΡΡΠ°Π» Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΡΠΌ ΠΈΠ½ΡΡΡΡΠΌΠ΅Π½ΡΠΎΠΌ, ΡΠ»Π΅Π΄ΡΠΉΡΠ΅ ΡΡΠΈΠΌ ΡΠ΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°ΡΠΈΡΠΌ:
- π ΠΠ°ΡΡΡΠΎΠΉΡΠ΅ ΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΡ: ΠΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ ΡΠΊΡΠΈΠΏΡΡ ΠΈΠ»ΠΈ Zabbix Π΄Π»Ρ ΠΎΠΏΠΎΠ²Π΅ΡΠ΅Π½ΠΈΠΉ ΠΎ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ ΡΠΎΠ±ΡΡΠΈΡΡ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΠΊΠΎΠ΄Ρ 2000+).
- π ΠΡΡ ΠΈΠ²ΠΈΡΡΠΉΡΠ΅ Π»ΠΎΠ³ΠΈ: Π Π΅Π³ΡΠ»ΡΡΠ½ΠΎ ΠΊΠΎΠΏΠΈΡΡΠΉΡΠ΅ ΠΆΡΡΠ½Π°Π»Ρ Π² ΠΎΡΠ΄Π΅Π»ΡΠ½ΠΎΠ΅ Ρ ΡΠ°Π½ΠΈΠ»ΠΈΡΠ΅ Π΄Π»Ρ Π΄ΠΎΠ»Π³ΠΎΡΡΠΎΡΠ½ΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π°.
- π ΠΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ ΡΠΈΠ»ΡΡΡΡ: ΠΠ΅ Ρ
ΡΠ°Π½ΠΈΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ ΡΡΠΎΠ²Π½Ρ
DebugΠ΄ΠΎΠ»ΡΡΠ΅ 1-2 Π΄Π½Π΅ΠΉ β ΠΎΠ½ΠΈ Π±ΡΡΡΡΠΎ Π·Π°ΠΏΠΎΠ»Π½ΡΡΡ Π΄ΠΈΡΠΊ. - π οΈ ΠΠ²ΡΠΎΠΌΠ°ΡΠΈΠ·ΠΈΡΡΠΉΡΠ΅ Π°Π½Π°Π»ΠΈΠ·: ΠΠ°ΠΏΠΈΡΠΈΡΠ΅ ΡΠΊΡΠΈΠΏΡΡ Π΄Π»Ρ ΠΏΠΎΠΈΡΠΊΠ° ΠΏΠΎΠ²ΡΠΎΡΡΡΡΠΈΡ ΡΡ ΠΎΡΠΈΠ±ΠΎΠΊ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, ΡΠ°ΠΉΠΌΠ°ΡΡΠΎΠ² ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½ΡΠΌΠΈ).
- π ΠΠΎΠΊΡΠΌΠ΅Π½ΡΠΈΡΡΠΉΡΠ΅: ΠΠ΅Π΄ΠΈΡΠ΅ ΡΠ΅Π΅ΡΡΡ ΡΠΈΠΏΠΈΡΠ½ΡΡ ΠΎΡΠΈΠ±ΠΎΠΊ ΠΈ ΠΈΡ ΡΠ΅ΡΠ΅Π½ΠΈΠΉ Π΄Π»Ρ Π²Π°ΡΠ΅ΠΉ ΠΈΠ½ΡΡΠ°ΡΡΡΡΠΊΡΡΡΡ.
ΠΡΠΈΠΌΠ΅Ρ ΡΠΊΡΠΈΠΏΡΠ° Π΄Π»Ρ Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΠΎΠ³ΠΎ Π°ΡΡ ΠΈΠ²ΠΈΡΠΎΠ²Π°Π½ΠΈΡ Π»ΠΎΠ³ΠΎΠ² (PowerShell):
$logPath = "C:\ProgramData\1C\1Cv8\logs\eventlog"
$archivePath = "D:\Archive\1C_Logs"
$date = Get-Date -Format "yyyyMMdd"
Compress-Archive -Path "$logPath\*" -DestinationPath "$archivePath\eventlog_$date.zip" -Force
Remove-Item -Path "$logPath\*" -Recurse -Force
ΠΠ»Ρ ΠΊΡΡΠΏΠ½ΡΡ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΡΠ΅Π»Π΅ΡΠΎΠΎΠ±ΡΠ°Π·Π½ΠΎ ΡΠ°Π·Π²Π΅ΡΠ½ΡΡΡ ΡΠ΅Π½ΡΡΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΡΡ ΡΠΈΡΡΠ΅ΠΌΡ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³Π°, ΠΊΠΎΡΠΎΡΠ°Ρ Π±ΡΠ΄Π΅Ρ Π°Π³ΡΠ΅Π³ΠΈΡΠΎΠ²Π°ΡΡ Π»ΠΎΠ³ΠΈ ΡΠΎ Π²ΡΠ΅Ρ ΠΊΠ»Π°ΡΡΠ΅ΡΠΎΠ² 1Π‘ ΠΈ Π²ΠΈΠ·ΡΠ°Π»ΠΈΠ·ΠΈΡΠΎΠ²Π°ΡΡ ΠΈΡ Π² Π΄Π°ΡΠ±ΠΎΡΠ΄Π°Ρ . ΠΡΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ ΠΎΠΏΠ΅ΡΠ°ΡΠΈΠ²Π½ΠΎ ΡΠ΅Π°Π³ΠΈΡΠΎΠ²Π°ΡΡ Π½Π° ΠΈΠ½ΡΠΈΠ΄Π΅Π½ΡΡ ΠΈ ΠΏΡΠ΅Π΄ΠΎΡΠ²ΡΠ°ΡΠ°ΡΡ ΠΏΡΠΎΡΡΠΎΠΈ.
β οΈ ΠΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅: Π ΠΎΠ±Π»Π°ΡΠ½ΡΡ ΡΠ΅ΡΠ΅Π½ΠΈΡΡ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, 1Π‘:Fresh) Π΄ΠΎΡΡΡΠΏ ΠΊ EventLogService ΠΌΠΎΠΆΠ΅Ρ Π±ΡΡΡ ΠΎΠ³ΡΠ°Π½ΠΈΡΠ΅Π½. Π£ΡΠΎΡΠ½ΡΠΉΡΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡΠΈ Π΄ΠΈΠ°Π³Π½ΠΎΡΡΠΈΠΊΠΈ Π² Π΄ΠΎΠΊΡΠΌΠ΅Π½ΡΠ°ΡΠΈΠΈ Π²Π°ΡΠ΅Π³ΠΎ ΠΏΡΠΎΠ²Π°ΠΉΠ΄Π΅ΡΠ°.
FAQ: Π§Π°ΡΡΡΠ΅ Π²ΠΎΠΏΡΠΎΡΡ ΠΏΠΎ EventLogService Π² 1Π‘
ΠΠ°ΠΊ Π²ΠΊΠ»ΡΡΠΈΡΡ Π·Π°ΠΏΠΈΡΡ ΡΠΎΠ±ΡΡΠΈΠΉ Π² Π±Π°Π·Ρ Π΄Π°Π½Π½ΡΡ Π²ΠΌΠ΅ΡΡΠΎ ΡΠ°ΠΉΠ»ΠΎΠ²?
Π§ΡΠΎΠ±Ρ Ρ ΡΠ°Π½ΠΈΡΡ Π»ΠΎΠ³ΠΈ Π² Π‘Π£ΠΠ:
- ΠΡΠΊΡΠΎΠΉΡΠ΅
conf.cfgΠΊΠ»Π°ΡΡΠ΅ΡΠ°. - ΠΠΎΠ±Π°Π²ΡΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡΡ:
[EventLog]
StorageType=DB
DBConnectionString=Driver={PostgreSQL};Server=localhost;Port=5432;Database=1C_Logs;Uid=postgres;Pwd=password
Π‘ΠΎΠ·Π΄Π°ΠΉΡΠ΅ ΡΠ°Π±Π»ΠΈΡΡ Π΄Π»Ρ Π»ΠΎΠ³ΠΎΠ² (ΡΠΊΡΠΈΠΏΡ Π»Π΅ΠΆΠΈΡ Π² Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΠ²Π΅ 1Π‘ ΠΏΠΎ ΠΏΡΡΠΈ crserver\db\eventlog.sql).
ΠΠ΅ΡΠ΅Π·Π°ΠΏΡΡΡΠΈΡΠ΅ ΠΊΠ»Π°ΡΡΠ΅Ρ.
ΠΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡΠΈΡΡΠΈΡΡ ΠΆΡΡΠ½Π°Π» ΡΠΎΠ±ΡΡΠΈΠΉ Π±Π΅Π· ΠΏΠ΅ΡΠ΅Π·Π°ΠΏΡΡΠΊΠ° ΠΊΠ»Π°ΡΡΠ΅ΡΠ°?
ΠΠ°, ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ:
rac cluster --cluster=TST_CLUSTER eventlog clear
ΠΡΠΎ ΡΠ΄Π°Π»ΠΈΡ Π²ΡΠ΅ ΡΠΎΠ±ΡΡΠΈΡ, Π½ΠΎ Π½Π΅ Π·Π°ΡΡΠΎΠ½Π΅Ρ Π½Π°ΡΡΡΠΎΠΉΠΊΠΈ Π»ΠΎΠ³Π³ΠΈΡΠΎΠ²Π°Π½ΠΈΡ.
ΠΠ°ΠΊ Π½Π°ΠΉΡΠΈ ΡΠΎΠ±ΡΡΠΈΡ ΠΏΠΎ ΠΊΠΎΠ½ΠΊΡΠ΅ΡΠ½ΠΎΠΌΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ?
ΠΡΠΏΠΎΠ»ΡΠ·ΡΠΉΡΠ΅ ΡΠΈΠ»ΡΡΡ Π² rac:
rac cluster --cluster=TST_CLUSTER eventlog list --filter="User=ΠΠ²Π°Π½ΠΎΠ²ΠΠ"
ΠΠ»ΠΈ ΡΠΊΡΠΏΠΎΡΡΠΈΡΡΠΉΡΠ΅ Π»ΠΎΠ³ΠΈ Π² CSV ΠΈ ΠΎΡΡΠΈΠ»ΡΡΡΡΠΉΡΠ΅ Π² Excel.
ΠΠΎΡΠ΅ΠΌΡ Π² ΠΆΡΡΠ½Π°Π»Π΅ Π½Π΅Ρ ΡΠΎΠ±ΡΡΠΈΠΉ ΠΎΠ±ΠΌΠ΅Π½Π° Π΄Π°Π½Π½ΡΠΌΠΈ?
ΠΠΎΠ·ΠΌΠΎΠΆΠ½ΡΠ΅ ΠΏΡΠΈΡΠΈΠ½Ρ:
- Π£ΡΠΎΠ²Π΅Π½Ρ Π»ΠΎΠ³Π³ΠΈΡΠΎΠ²Π°Π½ΠΈΡ ΡΡΠΎΠΈΡ Π½ΠΈΠΆΠ΅
Info(ΠΏΠΎΠ²ΡΡΡΡΠ΅ Π΄ΠΎDebug). - ΠΠ±ΠΌΠ΅Π½ Π½Π°ΡΡΡΠΎΠ΅Π½ ΡΠ΅ΡΠ΅Π· Π²Π½Π΅ΡΠ½ΡΡ ΡΠΈΡΡΠ΅ΠΌΡ (Π½Π°ΠΏΡΠΈΠΌΠ΅Ρ, RabbitMQ), ΠΈ ΡΠΎΠ±ΡΡΠΈΡ ΠΏΠΈΡΡΡΡΡ Π² Π΅Ρ Π»ΠΎΠ³ΠΈ.
- Π Π½Π°ΡΡΡΠΎΠΉΠΊΠ°Ρ
ΠΏΠ»Π°Π½Π° ΠΎΠ±ΠΌΠ΅Π½Π° ΠΎΡΠΊΠ»ΡΡΠ΅Π½ΠΎ Π²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΆΡΡΠ½Π°Π»Π° (ΠΏΡΠΎΠ²Π΅ΡΡΡΠ΅ ΠΏΠ°ΡΠ°ΠΌΠ΅ΡΡ
LogExchangeEventsΠ² ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΠΈ).
ΠΠ°ΠΊ Π½Π°ΡΡΡΠΎΠΈΡΡ ΠΎΡΠΏΡΠ°Π²ΠΊΡ ΡΠΎΠ±ΡΡΠΈΠΉ ΠΏΠΎ email?
ΠΡΡΠΌΠΎΠΉ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π» ΠΎΡΠΏΡΠ°Π²ΠΊΠΈ ΠΏΠΈΡΠ΅ΠΌ Π² EventLogService ΠΎΡΡΡΡΡΡΠ²ΡΠ΅Ρ, Π½ΠΎ ΠΌΠΎΠΆΠ½ΠΎ:
- ΠΠ°ΠΏΠΈΡΠ°ΡΡ ΡΠΊΡΠΈΠΏΡ Π½Π° PowerShell, ΠΊΠΎΡΠΎΡΡΠΉ Π±ΡΠ΄Π΅Ρ ΠΏΠ°ΡΡΠΈΡΡ Π»ΠΎΠ³ΠΈ ΠΈ ΠΎΡΠΏΡΠ°Π²Π»ΡΡΡ ΠΏΠΈΡΡΠΌΠ° ΡΠ΅ΡΠ΅Π·
Send-MailMessage. - ΠΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΡ Zabbix ΠΈΠ»ΠΈ Nagios Π΄Π»Ρ ΠΌΠΎΠ½ΠΈΡΠΎΡΠΈΠ½Π³Π° Π»ΠΎΠ³ΠΎΠ² ΠΈ ΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠΉ.
- ΠΠ°ΡΡΡΠΎΠΈΡΡ ΠΈΠ½ΡΠ΅Π³ΡΠ°ΡΠΈΡ Ρ SIEM-ΡΠΈΡΡΠ΅ΠΌΠΎΠΉ, ΠΊΠΎΡΠΎΡΠ°Ρ ΠΏΠΎΠ΄Π΄Π΅ΡΠΆΠΈΠ²Π°Π΅Ρ email-ΠΎΠΏΠΎΠ²Π΅ΡΠ΅Π½ΠΈΡ.
ΠΡΠΈΠΌΠ΅Ρ ΡΠΊΡΠΈΠΏΡΠ° Π΄Π»Ρ ΠΎΡΠΏΡΠ°Π²ΠΊΠΈ ΠΊΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΡ ΠΎΡΠΈΠ±ΠΎΠΊ:
$errors = rac cluster --cluster=TST_CLUSTER eventlog list --level=Critical --from="$(Get-Date).AddHours(-1)" --format=json | ConvertFrom-Json
if ($errors) {
Send-MailMessage -To "admin@company.ru" -Subject "ΠΡΠΈΡΠΈΡΠ΅ΡΠΊΠΈΠ΅ ΠΎΡΠΈΠ±ΠΊΠΈ 1Π‘" -Body ($errors | Format-Table | Out-String) -SmtpServer "smtp.company.ru"
}