A página Alertas de log de eventos alerta quando uma entrada no log de eventos para uma máquina selecionada corresponde a critérios específicos. Após selecionar o tipo de log de eventos, você pode filtrar as condições de alerta especificadas por conjunto de eventos e por categoria de eventos. Você, então, configura a ação do alerta a tomar em resposta à condição do alerta especificada.
Nota: Você pode exibir logs de eventos diretamente. Em uma máquina com Windows, clique em Iniciar, Painel de Controle, Ferramentas Administrativas e em Visualizador de Eventos. Clique em Aplicativos, Segurança ou Sistema para exibir os eventos em cada registro.
Conjunto de eventos
Como o número de eventos em logs de eventos do Windows é muito grande, o VSA utiliza um tipo de log chamado conjunto de eventos para filtra uma condição de alerta. Os conjuntos de eventos contêm uma ou mais condições. Cada condição contém filtros para diferentes campos de uma entrada do registro de eventos. Os campos são origem, categoria, ID de evento, usuário e descrição. Uma entrada no registro de eventos tem de corresponder a todos os filtros de campo de uma condição para ser considerada uma correspondência. Um campo com um asterisco (*) significa que qualquer sequência, como um zero, será considerada uma correspondência. Uma correspondência de qualquer uma das condições em um conjunto de eventos é suficiente para acionar um alerta para qualquer máquina a qual o conjunto de eventos esteja aplicado. Para detalhes sobre como configurar conjuntos de eventos, veja Monitor > Alertas do log de eventos > Editar conjuntos de eventos.
Conjuntos de eventos de amostra
Uma lista crescente de conjuntos de eventos de amostra é fornecida. Os nomes dos conjuntos de eventos de amostra começam com ZC. É possível modificar conjuntos de eventos de amostra, mas a melhor prática é copiar um conjunto de eventos de amostra e personalizar a cópia. Os conjuntos de eventos de amostra estão sujeitos a ser substituídos sempre que os conjuntos de amostras forem atualizados durante um ciclo de manutenção.
Lista negra de registros de eventos globais
Cada agente processa todos os eventos, no entanto, eventos contidos em uma "lista negra" não são carregados no servidor do VSA. Há duas listas negras. Uma é atualizada periodicamente pela Kaseya e é chamada EvLogBlkList.xml.
A segunda, chamada EvLogBlkListEx.xml
, pode ser mantida pelo provedor de serviços e não é atualizada pela Kaseya. Ambas estão localizadas no diretório \Kaseya\WebPages\ManagedFiles\VSAHiddenFiles
. A detecção e processamento de alarme opera independentemente de as entradas estarem na lista negra de coleta.
Detecção de inundação
Se 1.000 eventos, sem contar os eventos contidos na lista negra, forem carregados no servidor da Kaseya por um agente em uma hora, as coletas adicionais de eventos desse tipo de log serão interrompidas pelo restante daquela hora. Um novo evento é inserido no log de eventos para registrar que a coleta foi suspensa. No fim da hora, a coleta será retomada automaticamente. Isso impede que cargas volumosas breves inundem o servidor da Kaseya. A detecção e o processamento de alarme opera independentemente de uma coleção ter sido suspensa ou não.
Ícone do assistente do monitor para conjuntos de eventos
Um ícone de assistente do monitor é exibido próximo às entradas de log do evento no VSA e no Live Connect. Passar o curso sobre o ícone de assistente do monitor de uma entrada de log exibe um assistente. Esse assistente permite que você crie um novo critério de conjunto de eventos baseado naquela entrada de log. O novo critério de conjunto de eventos pode ser adicionado a qualquer conjunto de eventos, novo ou existente. O conjunto de eventos novo ou alterado é imediatamente aplicado à máquina que serve como a origem de uma entrada de log. Alterar um conjunto de eventos existente afeta todas as máquinas atribuídas para usar aquele conjunto de eventos. O ícone do assistente do monitor é exibido em:
Consulte Monitor > Alertas de log de eventos para obter uma descrição de cada campo exibido no assistente.
Configuração e atribuição de alertas do log de eventos
Ações
Área de paginação
A área de paginação exibe as mesmas colunas independentemente da guia do cabeçalho selecionada.
Conectada mas aguardando o término da primeira auditoria
Agente on-line
Agente e usuário conectados no momento.
Agente e usuário conectados no momento, mas usuário inativo há 10 minutos
No momento o Agente está desconectado
O Agente nunca efetuou a entrada
O Agente está conectado mas o controle remoto foi desativado
O Agente foi suspenso
Missing
se a opção Alertar quando este evento não ocorrer dentro de <N> <períodos> for selecionada. Exibe 1
se a opção Alertar quando este evento ocorrer uma vez for selecionada.