Остановить средство ведения журнала windows 7. Мониторинг и оповещение о событиях в журналах Windows: триггеры событий

Большинство пользователей персональных компьютеров даже не знают о таком дополнении, как журнал событий. Это специальная функция для просмотра всех событий, которые происходят в установленной на ПК операционной системе. Именно в нем отображаются критические ошибки, предупреждения и прочая немаловажная информация, как для обычных пользователей, так и для владельцев серверов.

В этой статье мы подробно разберем данную тему и узнаем, что это такое, где можно посмотреть журнал событий в Windows 10 и каким образом его использовать.

Для начала стоит сказать, что эта служба регистрирует абсолютно все, что происходит на компьютере. Осуществляется запись сообщений и ошибок, в том числе в работе драйверов, приложений и программ. Путем регулярного просмотра и изучения истории можно легко выявить проблемы и слабые места в защите устройства, что особенно полезно для серверов.

Как открыть?

Найти и открыть журнал событий достаточно просто, для этого необходимо в поиске Windows 10 ввести словосочетание «Просмотр событий» и щелкнуть по нему. Но в случае если у вас деактивировано индексирование, то это попытка не принесет результата.

И как вариант можно:


Вся информация будет разделена на соответствующие группы. Например, открыв журнал приложений, у вас будет возможность просмотреть все сообщения о работе программ. Абсолютно все системные происшествия, связанные с Виндовс 10, отображаются в нем.



Изначально данная служба разрабатывалась исключительно для администраторов, которые постоянно ведут мониторинг состояния серверов, выявляют ошибки и причины появления, и после чего пытаются быстро их устранить.

Не пугайтесь, если ваше устройство работает исправно, но в журнале есть предупреждения об ошибках, ведь это нормальное явление для ОС. Любые сбои, в том числе незначительные, вносятся в реестр, поэтому не стоит переживать.

Как использовать?

Большинство «профессиональных» пользователей уверены, что обычным юзерам не нужно даже погружаться в эту тему, ведь она никогда им не пригодится. Однако это вовсе не так, ведь данный инструмент невероятно полезен в отдельных ситуациях.

Например, если появляется синий экран или ваша система сама по себе перезагружается время от времени. Почему это происходит и что послужило причиной можно быстро узнать в журнале событий системы. Если ошибка связана с обновлением драйверов, то там будет указано оборудование, с которым возникает проблема, и эффективные пути для ее решения.



Для упрощения поиска нужного отчета нужно запомнить время возникновения ситуации и, исходя из временных рамок, искать ошибку.

Также еще одной важной функцией является запись загрузки операционной системы, когда указывается ее начало, окончание и длительность. Более того, к выключению компьютера можно привязать необходимость ввода причины. Она будет отображаться в нашем журнале. Это особенно полезно для администраторов серверов, ведь им важна каждая деталь.



Способы очистки

Существует пять основных способов, с помощью которых можно очистить журнал событий:

  1. Ручной способ.
  2. «Батник» – специальный файл с расширением «*.bat».
  3. Через командную консоль «cmd».
  4. Через «PowerShell».
  5. Утилита CCleaner.

Давайте более подробно рассмотрим каждый из предложенных способов и узнаем, как их применять на практике.

Очистка ручным способом

В первую очередь я предлагаю рассмотреть способ самостоятельной очистки отчетов в Windows 10. Он достаточно простой и не требует использования специальных команд и установки сторонних программ.

Все что нужно, это:


Как вы видите, все предельно просто. Однако в некоторых ситуациях все же приходится пользоваться другими способами, о которых мы поговорим ниже.

Создание и использование bat файла

Еще один достаточно простой способ, который позволит быстро провести очистку. Давайте разберем его более подробно:


Если вам лень создавать этот файл, то готовый вариант можно скачать по ссылке .

Через командную консоль

Также почистить журнал событий от ошибок, предупреждений и прочих сообщений можно через командную строку «cmd».

После этого все отчеты удалятся.

Через PowerShell

В операционной системе Windows 10 предусмотрена более подвинутая версия командной строки — «PowerShell. Очистить журнал событий с помощью данного инструмента очень просто.

Давайте разберем все по шагам:

Скорее всего, вы столкнетесь с ошибкой, но не стоит пугаться, так как это нормально. Все разделы будут очищены.

Программа CCleaner

Широко известная программа CCleaner позволяет провести полную очистку системы, реестра от ненужных файлов и неверных записей. Благодаря этому ускоряется работа системы. Отлично функционирует на разных ОС, включая Windows 10. К тому же она имеет бесплатную версию с довольно неплохим функционалом.


Таким образом, мы очистим журнал событий и дополнительно оптимизируем работу Windows 10.

Данная тема не настолько динамичная и интересная как, например, восстановление системы или борьба с вредоносным программным обеспечением, но не менее важная.

Видео по теме

Операционная система Windows постоянно следит за всеми происходящими в системе событиями, записывая их в лог-файл. Данная информация может помочь в настройке системы, выявлении причин происходящих сбоев. Тем не менее, есть пользователи никогда не заглядывают в логи, поэтому на их компьютерах журнал событий может быть отключен.

Инструкция

  • Для отключения журнала событий необходимо отключить соответствующую службу. Если вы работаете в операционной системе Windows XP, откройте: «Пуск» – «Панель управления» – «Администрирование» – «Службы». Найдите службу «Журнал событий» (Event log), откройте ее окно, кликнув мышкой по соответствующей строке. Остановка данной службы запрещена, но вы можете изменить тип запуска, выбрав опцию «Отключено». При следующей загрузке компьютера журнал событий не будет запущен.
  • В операционной системе Windows 7 журнал событий отключается точно так же – найдите в Панели управления «Администрирование» – «Службы» и измените тип запуска сервиса на «Отключено». Журнал событий будет работать до первой перезагрузки системы.
  • В большинстве случаев пользователи отключают некоторые службы для улучшения производительности компьютера и улучшения его безопасности. По умолчанию в ОС семейства Windows запущены многие службы, не нужные рядовому пользователю, их следует отключить. Например, если вы не собираетесь пользоваться удаленным помощником, отключите службу «Терминал». Если вы не хотите, чтобы кто-то редактировал системный реестр вашего компьютера, отключите службу «Удаленный реестр».
  • Если вы не синхронизируете системное время компьютера с сервером точного времени, отключите «Службу времени». Не пользуетесь wi-fi – отключите службу «Беспроводная настройка». Самостоятельно заботитесь о поддержании актуальном состоянии антивирусных баз и не нуждаетесь в напоминаниях – отключите «Центр обеспечения безопасности».
  • В том случае, если вы не собираетесь использовать ваш компьютер в качестве сервера и давать другим пользователям доступ к своим папкам и файлам, отключите службу «Сервер». Не собираетесь входить в систему от имени другого пользователя – отключите «Вторичный вход в систему». Отключив все эти службы, вы сможете увеличить скорость работы компьютера и повысите безопасность при работе в сети.
  • Здравствуйте дорогие читатели, сегодня я хотел бы поговорить:

    1. О службах Windows , что это, для чего нужны и какие за что отвечают.

    2. И как же повысить быстродействия компьютера?

    И так что это за службы Windows?

    Службы — приложения, автоматически или вручную запускаемые системой при запуске Windows и выполняющиеся вне зависимости от статуса пользователя различные задачи.

    Открыть список служб можно несколькими способами:

    1. Удерживая кнопку windows нажимаем R, откроется окно , там введите services.msc

    2. Пуск > Панель управления > Администрирование > Службы

    3. Пуск > правой кнопкой мыши по моему компьютеру > Управление > Службы и приложения > Службы

    Как видите в Windows их достаточно много и скачав , Вы можете ознакомиться какие службы существуют и за что каждая из них отвечает .

    Так как службы это приложения, следовательно они работают и используют часть ресурсов компьютера. можно повысить его быстродействие. Посмотрим что можно отключить.

    Какие службы можно отключить в Windows 7, 8

    Я не стал составлять список тех служб которые можно отключить, т.к. многие службы индивидуальны. Я просто постарался описать каждую службу и в каких ситуациях их можно отключить. Если вам нужно что-нибудь отключить бездумно, то просто воспользуйтесь .

    * BranchCache — Служба кэширует сетевое содержимое. Если не пользуетесь домашней сетью, то вообще можете отключить.

    * DHCP-клиент — Если пользуетесь интернетом не трогайте ни в коем случае. Именно эта служба присваивает вам ip адрес.

    * DNS-клиент Так же необходимая служба для использования интернета. Работает с вашими DNS (служит для правильных направлений).

    * KtmRm для координатора распределенных транзакций — системная функция транзакций. Её так же оставляем.

    * Microsoft .NET Framework — Все такие службы оставляем как есть. Они служат для нормальной работы большинства приложений.

    * Parental Controls — Служба для родительского контроля. Если не используете, можно отключить.

    * Plug-and-Play — служит для автоматического распознавания изменений в системе. Например когда вы подключаете флешку, просыпается эта служба… Так что оставляем как есть.

    * Quality Windows Audio Video Experience — передача аудио и видео по сети в режиме реального времени. Не нужна только если нет сети (или интернета) в остальных случаях оставляем.

    * Remote Desktop Configuration — Для удаленного рабочего стола. Если не пользуетесь удаленными подключениями, отключаем.

    * Superfetch — Полезная функция, работает с кэшем. Ускоряет работу Windows, так что оставляем.

    * Windows Audio — Управляет звуком. Если не нужен звук отключаем. В остальных случаях оставляем.

    * Windows CardSpace — ненужная и небезопасная служба. По этому отключаем.

    * Windows Driver Foundation — User-mode Driver Framework — для нормальной работы драйверов, не трогайте. Пусть остается как есть.

    * Windows Search — Индексирование файлов для поиска. Если не пользуетесь и есть время подождать пока найдется файл, то отключаем. На ssd обязательно отключаем!

    * WMI Performance Adapter — нужна для служб требующие wmi, ставим вручную. Если каким-то приложениям понадобятся, те сами запустят)

    * Автонастройка WWAN — служба для использования мобильного интернета. Если пользуетесь usb модемом, сим картой в ноуте, то не отключайте.

    * Автономные файлы — помогает работать, автономно с недоступными файлами, которые загрузились до этого. Ставим вручную.

    * Агент защиты сетевого доступа — Ставим вручную, т.к. при необходимости служба запустится, если какая-то программа запросит необходимую информацию.

    * А гент политики IPsec — Нужна при наличии сети и интернета.

    * Адаптивная регулировка яркости — Оставляем если есть датчик освещения.

    * Архивация Windows — Если не пользуетесь отключайте. Но лучше почитайте про архивацию в windows мало ли, будете пользоваться.

    * Биометрическая служба Windows — нужна лишь при использовании биометрических устройств. В остальных случаях отключаем.

    * Брандмауэр Windows — Я если честно всегда отключаю, т.к. воровать у меня нечего) А если и зашифруют данные, то восстановлю) Но вам посоветую обзавестись например касперским интернет секьюрити, которого есть и антивирус и брандмауэр. А этот отключите нафиг, т.к. он иногда блокирует что не нужно) Вообщем он следит за безопасностью вашего компьютера и закрывает порты, чтобы ворюги не смогли залезть к вам в компьютер)

    * Браузер компьютера Вдомашней сети не нужна. Вручную.

    * Веб-клиент — Нудна если нет интернета. Служит для работы с файлами в интернете. Оставляем.

    * Виртуальный диск — Служба для работы с запоминающими устройствами. Ставим вручную.

    * Вспомогательная служба IP — Работает с протоколом версии 6. Я всегда отключаю его самого, так что и службу можно вообще отключить.

    * Вторичный вход в систему — Ставьте вручную, т.к. некоторые игры или программы включат её по необходимости.

    * Группировка сетевых участников — Нужна для домашней группы. Ставьте вручную, мало ли понадобится…

    * Дефрагментация диска — В принципе она не мешает. Можете оставить или отключить. Если отключите, то рекомендую делать раз в месяц. А для ssd дисков, вообще отключаем!

    * Диспетчер автоматических подключений удаленного доступа — Ставим вручную. Нужна для удаленных подключений.

    * Диспетчер печати — Нужна если есть с чего печатать. В остальных случаях отключаем.

    * Диспетчер подключений удаленного доступа — вручную. Один раз вообще отключил и не смог создать подключение. Так что лучше вручную.

    * Диспетчер сеансов диспетчера окон рабочего стола — Если не используете прозрачность от Aero, то можно отключить, даст большой прирост.

    * Диспетчер удостоверения сетевых участников — Ставим лучше вручную.

    * Диспетчер учетных данных — Лучше вручную. Хранит ваши данные, например логины и пароли.

    * Диспетчер учетных записей безопасности — Лучше оставить как есть. Если отключить данную службу, то все изменения в локально политике безопасности пропадут.

    * Доступ к HID-устройствам — Доступ к быстрым клавишам. Отключите, если какие-то комбинации перестанут работать, то поставьте обратно.

    * Журнал событий Windows — записывает все события. Полезный инструмент для опытного пользователя. Отключить невозможно.

    * Журналы и оповещения производительности — системная служба, оставляем как есть.

    * Защита программного обеспечения — так же системная служба, оставляем как есть.

    * Защитник Windows — Защита от шпионских и вредных программ. Установите нормальный антивирус, а эту службу отключите.

    * Изоляция ключей CNG — Вручную.

    * Инструментарий управления Windows — Системная служба, без неё, некоторые приложения могут работать некорректно, так что лучше оставить.

    * Информация о совместимости приложений — Полезная штука, помогает запустится приложениям, которые отказываются работать на вашей ос. Ставим вручную.

    * Клиент групповой политики — Оставляем. Отвечает за настройками политики безопасности.

    * Клиент отслеживания изменившихся связей — Отслеживание файлов ntfs, не нужно. Отключаем.

    * Координатор распределенных транзакций — Ставим вручную.

    * Кэш шрифтов Windows Presentation Foundation — Ставим вручную. При необходимости её запустят приложения.

    * Ловушка SNMP — Некоторые программы будут собирать о вас информацию. Так что отключайте.

    * Локатор удаленного вызова процедур (RPC) — Вручную, при необходимости приложения её запустят.

    * Маршрутизация и удаленный доступ — Не нужна. Отключаем.

    * Модули ключей IPsec для обмена ключами в Интернете и протокола IP с проверкой подлинности — Не нужна, но лучше вручную.

    * Модуль запуска процессов DCOM-сервера — Системная служба, оставляем как есть.

    * Модуль поддержки NetBIOS через TCP/IP — Если нет других компьютеров в сети, то вручную.

    * Немедленные подключения Windows — регистратор настройки — Вручную.

    * Обнаружение SSDP — Оставьте как есть. Необходима для новых устройств.

    * Обнаружение интерактивных служб — Вручную.

    * Общий доступ к подключению к Интернету (ICS) — Не нужна, если вы не расшариваете ваш интернет в сетевых подключениях.

    * Определение оборудования оболочки — необходима для диалогового окна автозапуска диска или флешки. Кому как удобно, большинству это нужно. Я оставил.

    * Основные службы доверенного платформенного модуля — Нужно только для использования чипов ТМР и/или BitLocker.

    * Перенаправитель портов пользовательского режима служб удаленных рабочих столов — Если не используете удаленные соединения, то не нужно. Лучше поставьте вручную.

    * П еречислитель IP-шин PnP-X — Лучше поставить вручную.

    * Питание — Не отключается. Оставляем.

    * Планировщик заданий — Желательно оставить как есть, т.к. сейчас много программ его использует.

    * Планировщик классов мультимедиа — Оставляем, для кого важен звук.

    * Поддержка элемента панели управления «Отчеты о проблемах и их решениях» — Вручную.

    * Политика удаления смарт-карт — для пользователей смарт-карт, лучше вручную.

    * Поставщик домашней группы — Для использования домашних групп. Лучше вручную.

    * Проводная автонастройка — Вручную.

    * Программный поставщик теневого копирования (Microsoft) — Вручную.

    * Прослушиватель домашней группы — Вручную.

    * Протокол PNRP — Тоже оставляем вручную. Некоторые приложения могут использовать службу.

    * Публикация ресурсов обнаружения функции — Нужна если вы хотите показывать свои файлы другим компьютерам по сети. Если не хотите, то вручную или отключить.

    * Рабочая станция — лучше оставить, т.к. некоторые приложения задействуют данную службу.

    * Распространение сертификата — Лучше вручную.

    * Расширяемый протокол проверки подлинности (EAP) — Вручную.

    * Сборщик событий Windows — Вручную.

    * Сведения о приложении — Вручную.

    * Сервер — Если компьютер не используется как сервер или не использует общий доступ к файлам и принтерам, то отключайте.

    * Сервер упорядочения потоков — Отключаем если нет домашней группы.

    * Сетевой вход в систему — Вручную.

    * Сетевые подключения — Оставьте как есть. Если нет сети или интернета, то можете отключить.

    * Система событий COM+ — ставим вручную. Приложения зависящие от это службы сами её запустят при необходимости.

    * Системное приложение COM+ — Так же вручную.

    * Служба SSTP — Оставляем как есть, нужна служба если есть интернет на компьютере.

    * Служба автоматического обнаружения веб-прокси WinHTTP — Если нужен интернет, то оставьте как есть.

    * Служба автонастройки WLAN — служба для беспроводных сетей. Соответственно если их нет, она не нужна.

    * Служба базовой фильтрации — с одной стороны, она не нужна (если не нужна безопасность), но с другой, некоторые программы, могут выдавать ошибки. Так что оставляем.

    * Служба ввода планшетного ПК — если экран не сенсорный, то не нужна.

    * Служба времени Windows — нужна для синхронизации времени с интернетом.

    * Служба загрузки изображений Windows (WIA) — Нужна служба, только если есть сканер. Она отвечает за получение изображений со сканеров и камер.

    * Служба инициатора Майкрософт iSCSI — Ставим вручную, если программам понадобится, они сами её запустят.

    * Служба интерфейса сохранения сети — Нужна для нормальной работы сети.

    * Служба кэша шрифтов Windows — служит для повышения производительности, кэширует шрифты и не тратит время на загрузку.

    * С лужба медиаприставки Media Center — Если не используете никаких приставок, она не нужна.

    * Служба модуля архивации на уровне блоков — Ставим вручную. Если понадобится архивация или восстановление, то служба сама запуститься.

    * Служба общего доступа к портам Net.Tcp — По умолчанию выключена. Нужна если только понадобится протокол Net.Tcp.

    * Служба общих сетевых ресурсов проигрывателя Windows Media — Вручную. Понадобится, включится.

    * Служба перечислителя переносных устройств — Служит для синхронизации музыки, видео и т.д. со съемными носителями. Я бы поставил вручную. Не всегда это нужно.

    * Служба планировщика Windows Media Center — Нужна если только смотрите передачи в Windows Media Player.

    * Служба поддержки Bluetooth — Нужна если есть Bluetooth.

    * Служба политики диагностики — Нужна для диагностики неполадок… Она если честно помогает редко. По этому можете по-экспериментировать, отключив её. Если понадобится — включите.

    * Служба помощника по совместимости программ — служба нужна для запуска программ, несовместимый с вашей ОС. Если нет таковых поставьте вручную.

    * Служба профилей пользователей — Лучше оставить. Она работает с профилями пользователей компьютера.

    * Служба публикации имен компьютеров PNRP — Нужна для домашних групп.

    * Служба регистрации ошибок Windows — Регистрирует ошибки. Лучше поставить вручную.

    * Служба ресивера Windows Media Center — для просмотра телерадио передач в плеере.

    * Служба сведений о подключенных сетях — Лучше оставить как есть, для нормальной работы сети.

    * Служба списка сетей — Так же лучше оставить.

    * Служба уведомления SPP — Для лицензирования. Оставьте вручную.

    * Служба уведомления о системных событиях — Если не собираетесь смотреть сообщения Windows, то она вам не нужна.

    * Служба удаленного управления Windows (WS-Management) — Поставьте вручную.

    * Служба шифрования дисков BitLocker — Шифрует диски. Если не пользуетесь, то лучше отключите.

    * Служба шлюза уровня приложения — Служба нужна только для работы с брандмауэром. Вручную.

    * Службы криптографии — Для установки новых программ, лучше оставьте как есть.

    * Службы удаленных рабочих столов — Если не пользуетесь удаленными рабочими столами, то отключайте.

    * Смарт-карта — Если ими не пользуетесь, то она вам не нужна.

    * Сопоставитель конечных точек RPC — Служба нужна для входящего трафика. С ней ничего нельзя сделать. По этому оставляем.

    * Средство построения конечных точек Windows Audio — Если нужен звук, оставьте.

    * Телефония — Оставьте вручную. Если понадобится, запустится.

    * Темы — Едят много ресурсов памяти. Если не нужны, отключайте.

    * Теневое копирование тома — Создает точки восстановления, архивация в фоновом режиме. Поставьте вручную. Если нужно будет запустится.

    * Тополог канального уровня — Тоже вручную. Если понадобится, запустится.

    * Удаленный вызов процедур (RPC) — Системная служба. Оставьте как есть.

    * Удаленный реестр — Позволяет удаленным пользователям, манипулировать вашим реестром. Отключайте.

    * Удостоверение приложения — Вручную.

    * Узел системы диагностики — Диагностика проблем. Поставьте вручную.

    * Узел службы диагностики — Так же вручную.

    * Узел универсальных PNP-устройств — Ставьте вручную. Не все устройства PnP.

    * Управление приложениями — Ставьте вручную. Служба позволяет настроить политики для приложений.

    * Управление сертификатами и ключом работоспособности — Ставьте вручную, понадобится, запустится сама.

    * Установщик ActiveX — Так же вручную. Понадобится установить такой объект, она сама запустится.

    * Установщик Windows — Установка программ.msi. Вручную.

    * Установщик модулей Windows — Устанавливает и удаляет компоненты и обновления. Вручную.

    * Факс — Нужна если только есть факс.

    * Фоновая интеллектуальная служба передачи (BITS) — Оставляем вручную. Служба полезная.

    * Хост поставщика функции обнаружения — Оставляем вручную. Нужно будет запустится.

    * Цветовая система Windows (WCS) — Вручную. Нужна будет устройствам, запустят.

    * Центр обеспечения безопасности — Следит за безопасностью Windows. Меня она бесит со своими уведомлениями. Так что отключать или нет, выбирать вам.

    * Центр обновления Windows — С одной стороны полезная функция. Заделывает дыры в системе, обновляет драйвера, но с другой стороны, активно использует интернет, ресурсы памяти и если при обновлении выключить компьютер, может рухнуть ОС. Так что так же вам выбирать что важнее, безопасность или быстродействие.

    * Шифрованная файловая система (EFS) — Для безопасности файлов. Лучше оставьте как есть вручную.

    Я постарался представить весь список служб. Отключив некоторые, вы повысите быстродействие компьютера. Можно так же по своему усмотрению решить какие нужны, а какие нет. Например если нет интернета, то тут половину смело рубить можно, если нет принтера, то тоже можно много выключить. Таким образом в зависимости от ваших потребностей, можно существенно взбодрить старый компьютер.

    Операционная система Windows постоянно следит за всеми происходящими в системе событиями, записывая их в лог-файл. Данная информация может помочь в настройке системы, выявлении причин происходящих сбоев. Тем не менее, есть пользователи никогда не заглядывают в логи, поэтому на их компьютерах журнал событий может быть отключен.

    Инструкция

    Для отключения журнал а событий необходимо отключить соответствующую службу. Если вы работаете в операционной системе Windows XP, откройте: «Пуск» – «Панель управления» – «Администрирование» – «Службы». Найдите службу «Журнал событий » (Event log), откройте ее окно, кликнув мышкой по соответствующей строке. Остановка данной службы запрещена, но вы можете изменить тип запуска, выбрав опцию «Отключено». При следующей загрузке компьютера журнал событий не будет запущен.

    В операционной системе Windows 7 журнал событий отключается точно так же – найдите в Панели управления «Администрирование» – «Службы» и измените тип запуска сервиса на «Отключено». Журнал событий будет работать до первой перезагрузки системы.

    В большинстве случаев пользователи отключают некоторые службы для улучшения производительности компьютера и улучшения его безопасности. По умолчанию в ОС семейства Windows запущены многие службы, не нужные рядовому пользователю, их следует отключить. Например, если вы не собираетесь пользоваться удаленным помощником, отключите службу «Терминал». Если вы не хотите, чтобы кто-то редактировал реестр вашего компьютера, отключите службу «Удаленный реестр».

    Если вы не синхронизируете системное время компьютера с сервером точного времени, отключите «Службу времени». Не пользуетесь wi-fi – отключите службу «Беспроводная настройка». Самостоятельно заботитесь о поддержании актуальном состоянии антивирусных баз и не нуждаетесь в напоминаниях – отключите «Центр обеспечения безопасности».

    В том случае, если вы не собираетесь использовать ваш компьютер в качестве сервера и давать другим пользователям доступ к своим папкам и файлам, отключите службу «Сервер». Не собираетесь входить в систему от имени другого пользователя – отключите «Вторичный вход в систему». Отключив все эти службы, вы сможете увеличить скорость работы компьютера и повысите безопасность при работе в сети.

    В Windows Server 2008 (Vista) появился новый функционал, позволяющий привязать задание планировщика к любому событию в журналах системы. Благодаря этой возможности администратор может на любое событие Windows назначить выполнение определенного скрипта или отправку оповещения по электронной почты. Разберемся с этой возможностью подробнее.

    Возможность запуска задач при наступлении определенных событий Windows основана на тесной интеграции Task Scheduler и Event Viewer . Назначить задание планировщика на любое событие Windows можно прямо из консоли журнала просмотр события (Event Viewer). В качестве реакции на произошедшее событие планировщик может запустить скрипт или отправить почтовое уведомление администратору (или любому другому пользователю).

    Допустим, наша задача – настроить оповестить администратора безопасности о блокировке учетной записи пользователя в Active Directory.

    Совет . Мы выбрали это события для наглядности. На самом деле спектр применения этого функционала довольно широк. Это могут быть, к примеру, оповещения об остановке определенной службы Windows, запуск определенной программы по завершению , оповещение или и т.п.

    Событие отмечается на контроллере домена в журнале Security (Безопасность). Event ID события блокировки – 4740 . Открываем консоль журнала событий Windows (Event Viewer — eventvwr.msc ) и ищем интересующее нас событие. Щелкаем по нему ПКМ и выбираем пункт Attach Task To This Event (Прикрепить задачу к этому событию).

    Запускается мастер создания нового задания планировщика. Мастер предложит указать имя задания. Оно генерируется автоматически — и нас устраивает.

    На следующем шаге указаны вид журнала событий, источник и Event ID события (все поля заполняются автоматически и не доступны для редактирования на этом шаге).

    Далее предлагается выбрать тип реакции на событие. Возможны следующие варианты:

    • Start a program – запуск программы (скрипта)
    • Send an e-mail – отправка почтового уведомления
    • Display a message – отображение сообщения в консоли

    Нас интересует оповещение по Email. Указываем отправителя, получателя, адрес SMTP сервера, тему и текст письма.

    На последнем шаге мастера можно посмотреть получившиеся настройки триггера. В результате в планировщике задач появится новое задание, привязанное к нашему событию. Откроем консоль Task Scheduler (в Administrative Tools). Созданное задание можно найти в разделе Task Scheduler Library -> Event Viewer Tasks .

    Здесь же можно изменить настройки триггера события и принудительно его запустить, протестировав реакцию на событие.

    Совет . Если нужно один триггер привязать к множеству EventID, их нужно указывать через запятую.

    Триггер является активным. Теперь при блокировке любой учетной записи AD – на указанный email будет отправляться письмо с уведомлением.

    Примечание . Аналогичный функционал в Windows Server 2003 и более ранних версиях Windows реализовывался с помощью консольной утилиты — eventtriggers.exe . Данная утилита также позволяла отслеживать события в журналах системы и «вешать» на определенные события триггеры. Для нашего пример, когда к событию 4740 нужно привязать выполнение скрипта или , который отправляет письмо на ящик администратора, команда может быть такой:

    eventtriggers /create /TR “Lock Account” /TK “C:\WINDOWS\system32\windowspowershell\v1.0\powershell.exe c:\script\SendEmail.ps1″ /L Security /EID 4740

    Такое уведомление не очень информативно, и для просмотра подробной информации о событии приходится открывать журнал Event Viewer. Попробуем прикрепить к письму данные из журнала событий. В этом нам поможет утилита wevtutil, позволяющая выгрузить из журналов Windows информацию о любом событии. Так, чтобы получить данные о последнем событии с кодом 4740 из журнала Security, нужно выполнить:

    wevtutil qe Security /q:"*]" /f:text /rd:true /c:1

    Создадим скрипт (query.cmd) из двух строчек: первая удаляет старый файл с логом, вторая – выгружает из журнала последнее событие и сохраняет его в файл лога:

    del c:\script\query.txt
    wevtutil qe Security /q:"*]" /f:text /rd:true /c:1 > c:\script\query.txt

    Осталось еще раз открыть настройки созданного ранее триггера в журнале планировщика задач. На вкладке Actions добавим новое действие – запуск скрипта query.cmd. Затем нужно изменить порядок выполнения действий, перенесем его вверх списка с помощью стрелок справа (скрипт должен выполняться первым).

    Далее отредактируем второе действие – отправку электронного письма, выбрав в качестве вложения к письму файл c:\script\query.txt .

    Примечание . В нашем примере, чтобы задание заработало корректно, нужно запускать его с повышенными привилегиями. Для этого в его настройках нужно установить галку Run with highest privileges .

    Протестируем задание еще раз. Теперь на почту администратора будет приходить уведомление со вложением, в котором указан данные о имени заблокированной учетной записи, времени блокировке и другой полезной информацией.

    Совет . Использование функционала триггеров событий Window для оповещения администратора о критичных проблемах на серверах не является полноценной заменой системы мониторинга, такой как System Center Operations Manager и Zenoss. Однако как простое встроенное средство мониторинга и оповещения для малого бизнеса, не требующего вложений во внедрение и обучение персонала, вкупе с возможностью консолидации логов сразу с нескольких серверов (), оно вполне юзабельно.

    Привязка заданий планировщика к событиям в журналах систем работает во всех версиях Windows, начиная с Windows Server 2008 / Vista. Этот функционал позволяет быстро оповестить администратора о возникновении определенных проблем с серверов и отреагировать на них.