Установите настройки журнала событий через GPO

Как мне установить параметр «перезаписывать по мере необходимости» в журналах событий, отличных от Application/Security/System? В частности, я хотел бы применить это к журналам Powershell и Windows Powershell в дополнение к любым другим журналам, которые могут быть добавлены в будущем. Это необходимо применить как к серверу 2003, так и к 2008.


person slipsec    schedule 26.11.2008    source источник


Ответы (4)


Я не верю, что это объект групповой политики для этого. Но большинство групповых политик просто изменяют реестр.

Вы можете создать шаблон объявления, который изменяет настройки, или вы можете просто написать сценарий для настройки параметров.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Eventlog\PowerShell

Если вы не знаете, как настроить параметры вручную, просто настройте параметры в графическом интерфейсе журнала событий и установите одинаковые значения для всех других систем. Возможно, вам придется перезагрузить систему, чтобы изменения вступили в силу.

person Zoredache    schedule 26.11.2008

Ух ты. Я просмотрел это и не могу найти никаких ссылок для установки параметров GPO для журналов событий, кроме System, Application, Security. Это кажется неправильным. Вам нужно будет написать сценарий для своего домена, рабочей группы или рабочей станции с помощью wevtutil.exe (cmd) или limit-eventlog (powershell). Обе утилиты имеют встроенное удаленное подключение.

wevtutil sl <Log Name> /rt:false

limit-eventlog -Log Name  -OverFlowAction OverwriteAsNeeded
person rferrisx    schedule 21.07.2011

Прямо сейчас вам нужно использовать командлеты SDM Software GPO. Это единственный способ изнутри PowerShell изменить настройки объекта групповой политики. Но я не знаю способа внести изменения в «любые журналы, которые могут быть добавлены» - я не думаю, что вы можете изменить системные значения по умолчанию (хотя я могу ошибаться - это не то, что я сделал много).

person Don Jones    schedule 26.11.2008
comment
это не должно быть изменено из powershell, я просто пометил его b/c. Я имею дело с журналом powershell - больше интересно выяснить, где я установил бы это в объекте групповой политики через любые необходимые средства. - person slipsec; 26.11.2008

Конфигурация компьютера --> Параметры Windows --> Параметры безопасности --> Журнал событий

person Community    schedule 21.07.2009