Todos os produtos
Search
Central de documentação

Simple Log Service:Coletar o log de eventos do Windows

Última atualização: Jul 03, 2026

Este tópico descreve como criar uma configuração do Logtail no console do Simple Log Service para coletar o log de eventos do Windows.

Pré-requisitos

  • O Logtail 1.0.0.0 ou posterior está instalado no servidor Windows. Para mais informações, consulte Instalar o Logtail em um servidor Windows.

  • O servidor de origem gera logs continuamente.

    Importante

    O Logtail coleta apenas logs incrementais. Se um arquivo de log não for atualizado após a aplicação de uma configuração do Logtail, ele não coletará logs desse arquivo. Para mais informações, consulte Ler arquivos de log.

Como funciona

Para obter logs de eventos, o Windows fornece duas APIs: Windows Event Log e Event Logging. A API Windows Event Log é uma evolução da API Event Logging e está disponível apenas no Windows Vista e versões posteriores. O plug-in do Logtail seleciona automaticamente uma API com base no sistema operacional para obter o log de eventos do Windows, priorizando a API Windows Event Log.

O log de eventos do Windows utiliza um modelo de publicação-assinatura. Um aplicativo ou o kernel publica logs de eventos em um canal especificado, como Application, Security ou System. O Logtail usa o plug-in correspondente para chamar a API do Windows e assinar esses canais. Isso permite que o Logtail colete continuamente os logs de eventos relevantes e os envie para o Simple Log Service.

O Logtail suporta a coleta simultânea de eventos de vários canais. Por exemplo, é possível coletar logs dos canais Application e System ao mesmo tempo.

实现原理

Visualizar informações do canal

Visualize as informações do canal no Event Viewer do servidor Windows.

  1. Clique em Start.

  2. Pesquise e abra o Event Viewer.

  3. No painel de navegação à esquerda, expanda Windows Logs ou Applications and Services Logs.

  4. Visualize o nome completo e as informações relacionadas do canal.

    Windows logs

    • Em Windows Logs, selecione o canal desejado, clique com o botão direito e selecione Properties para visualizar o nome completo do canal. Exemplos:

      • Application

      • Security

      • Setup

      • System

    • Em Windows Logs, clique no canal desejado para visualizar informações como nível do evento, data e hora, origem e ID do evento no painel central.

      Use essas informações para filtrar logs na configuração do Logtail.

    Applications and services logs

    • Em Applications and Services Logs, selecione o canal desejado, clique com o botão direito e selecione Properties para visualizar o nome completo do canal. Exemplo:

      • Nome do canal para TerminalServices-LocalSessionManager/Operational.

      • Nome do canal para PowerShell/Operational.

Procedimento

  1. Faça login no console do Simple Log Service.

  2. Na seção Import Data, clique em Windows Event Logs.

  3. Selecione o projeto e o Logstore de destino e clique em Next.

  4. Na etapa Machine Group Configurations, configure um grupo de máquinas.

    1. Configure os parâmetros Scenario e Installation Environment conforme necessário.

      Importante

      É obrigatório configurar os parâmetros Scenario e Installation Environment, independentemente da disponibilidade de um grupo de máquinas. Essas configurações afetam as etapas subsequentes.

    2. Certifique-se de que um grupo de máquinas esteja exibido na seção Applied Server Groups e clique em Next.

      Machine group available

      Selecione um grupo de máquinas na seção Source Machine Group.

      image

      No machine group available

      Clique em Create Machine Group. No painel Create Machine Group, configure os parâmetros. Defina o parâmetro Machine Group Identifier como IP Address ou Custom Identifier. Para mais informações, consulte Criar um grupo de máquinas baseado em identificador personalizado ou Criar um grupo de máquinas baseado em endereço IP.

      Importante

      Se você aplicar um grupo de máquinas imediatamente após criá-lo, o status de heartbeat poderá ser FAIL. Isso ocorre porque o grupo de máquinas ainda não está conectado ao Simple Log Service. Para resolver, clique em Automatic Retry. Caso o problema persista, consulte O que fazer se nenhuma conexão de heartbeat for detectada no Logtail?

  5. Na aba Configure Data Source, defina Configuration Name e Plug-in Configuration e clique em Next.

    • inputs é obrigatório e define as configurações da fonte de dados na configuração do Logtail.

      Importante

      Especifique apenas um tipo de fonte de dados em inputs.

    • processors é opcional e configura o processamento de dados na configuração do Logtail para analisar os dados. Especifique um ou mais métodos de processamento.

      Se os logs não puderem ser analisados apenas com a configuração de inputs, configure processors no campo Plug-in Configuration para adicionar plug-ins de processamento de dados. Exemplos incluem extração de campos, extração de horário do log, mascaramento de dados e filtragem de logs. Para mais informações, consulte Plug-ins do Logtail para processamento de dados.

    Por exemplo, para coletar logs dos canais Application, System e TerminalServices-LocalSessionManager/Operational, adicione a seguinte configuração em inputs.

    {
        "inputs": [
            {
                "type": "service_wineventlog",
                "detail": {
                    "Name": "Application",
                    "IgnoreOlder": 259200
                }
            },
            {
                "type": "service_wineventlog",
                "detail": {
                    "Name": "System",
                    "IgnoreOlder": 259200
                }
            },
            {
                "type": "service_wineventlog",
                "detail": {
                    "Name": "Microsoft-Windows-TerminalServices-LocalSessionManager/Operational",
                    "IgnoreOlder": 259200
                }
            }      
        ]
    }

    Parâmetro

    Tipo

    Obrigatório

    Descrição

    type

    String

    Sim

    Tipo da fonte de dados. Defina o valor como service_wineventlog.

    Name

    String

    Sim

    Nome do canal de onde os logs de eventos serão coletados. Se este parâmetro não for configurado, o Logtail coletará logs do canal Application por padrão. Visualize o nome completo do canal no Windows. Para mais informações, consulte Visualizar informações do canal.

    IgnoreOlder

    UINT

    Não

    Especifica um deslocamento de tempo em segundos a partir do início da coleta. O Logtail ignora logs gerados antes desse deslocamento. Exemplo:

    • Se definido como 3600, logs gerados há mais de uma hora antes do início da coleta serão ignorados.

    • Se definido como 14400, logs gerados há mais de quatro horas antes do início da coleta serão ignorados.

    Por padrão, este parâmetro está vazio, o que indica que todos os logs de eventos históricos no servidor serão coletados.

    Nota

    Esta opção tem efeito apenas durante a coleta inicial. O Logtail registra um checkpoint para a coleta de eventos a fim de evitar duplicidade.

    Level

    String

    Não

    Filtra logs com base no nível do evento. O valor padrão é information, warning, error, critical, que coleta todos os logs exceto os de nível verbose. Valores válidos: information, warning, error, critical e verbose. Especifique vários níveis separando-os por vírgulas (,).

    Nota

    Este parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.

    EventID

    String

    Não

    Filtra logs com base no ID do evento. Especifique uma lista de permissões (um único ID ou um intervalo) ou uma lista de bloqueios (intervalos não são suportados). Por padrão, este parâmetro está vazio, indicando que todos os eventos são coletados. Exemplo:

    • 1-200: Coleta apenas logs de eventos com IDs entre 1 e 200.

    • 20: Coleta apenas logs de eventos com ID 20.

    • -100: Coleta todos os logs de eventos, exceto aqueles com ID 100.

    • 1-200,-100: Coleta logs de eventos com IDs no intervalo de 1 a 200, excluindo aqueles com ID 100.

    Especifique vários valores separando-os por vírgulas (,).

    Nota

    Este parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.

    Provider

    Array de strings

    Não

    Filtra logs com base na origem do evento. Por exemplo, se definido como ["App1", "App2"], apenas logs de eventos das origens App1 e App2 serão coletados. Todos os outros logs de eventos serão ignorados.

    Por padrão, este parâmetro está vazio, indicando que eventos de todas as origens são coletados.

    Nota

    Este parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.

    IgnoreZeroValue

    Boolean

    Não

    Nem todo log de evento possui todos os campos. Use este parâmetro para filtrar campos vazios. A definição de campo vazio depende do seu tipo. Por exemplo, um campo inteiro vazio é representado por 0.

    O valor padrão é false, o que indica que campos vazios não são filtrados.

  6. Crie índices e visualize os dados. Em seguida, clique em Next. Por padrão, a indexação de texto completo está ativada no Simple Log Service. Crie manualmente índices de campo para os logs coletados ou clique em Automatic Index Generation para que o Simple Log Service gere os índices de campo. Para mais informações, consulte Criar índices.

    Importante

    Para consultar todos os campos nos logs, use índices de texto completo. Para consultar apenas campos específicos, utilize índices de campo, pois isso ajuda a reduzir o tráfego de indexação. A análise de campos exige a criação de índices de campo e a inclusão de uma instrução SELECT na consulta.

  7. Clique em Query Log para acessar a página de Consulta e Análise do Logstore.

    Aguarde cerca de um minuto para que os índices entrem em vigor. Depois disso, visualize os logs coletados na aba Raw Logs. Para mais informações, consulte Guia de introdução à consulta e análise de logs.

Solução de problemas

Se nenhum dado aparecer na página de visualização ou consulta após configurar o Logtail para coletar logs, consulte Solucionar falhas na coleta do Logtail.

Próximos passos

Após o Simple Log Service coletar o log de eventos do Windows, visualize os logs no console do Simple Log Service.

_source_: xxx
__tag__:__client_ip__: xxx
__tag__:__hostname__: xxx
__tag__:__receive_time__: 1545292473
__topic__:
activity_id: {085C7022-038B-40E4-BF0B-EB97C4337940}
computer_name: xxx
event_data: {"DCName":"\\\\HZ-FT-xxx","ProcessingMode":"0","ProcessingTimeInMilliseconds":"5812","SupportInfo1":"1","SupportInfo2":"4220"}
event_id: 1501
kernel_time: 0
keywords: []
level: Information
log_name: System
message: The Group Policy settings for the user were processed successfully. There were no changes detected since the last successful processing of Group Policy.
message_error:
opcode: Start
process_id: 248024
processor_id: 0
processor_time: 0
provider_guid: {AEA1B4FA-97D1-45F2-A64C-4D69FFFD92C9}
record_number: 6908
related_activity_id:
session_id: 0
source_name: Microsoft-Windows-GroupPolicy

Campo

Descrição

activity_id

ID global de transação (GTID) da atividade à qual o evento pertence. Eventos na mesma atividade compartilham o mesmo GTID.

computer_name

Nome do computador onde o evento foi gerado.

event_data

Dados relacionados ao evento.

event_id

ID do evento.

kernel_time

Tempo de kernel consumido pelo evento. Geralmente este valor é 0.

keywords

Palavras-chave associadas ao evento, usadas para classificação.

level

Nível do evento.

log_name

Nome do canal do evento. Corresponde ao valor do parâmetro Name na configuração do Logtail.

message

Mensagem associada ao evento.

message_error

Mensagem de erro gerada caso a análise da mensagem do evento falhe.

opcode

Opcode associado ao evento.

process_id

ID do processo do evento.

processor_id

ID do processador do evento. Geralmente este valor é 0.

processor_time

Tempo de processador consumido pelo evento. Geralmente este valor é 0.

provider_guid

GTID do provedor do evento.

record_number

Número de registro do evento, que incrementa a cada evento gravado. Reinicia para 0 após exceder 232 (para Event Logging) ou 264 (para Windows Event Log).

related_activity_id

GTID de uma atividade relacionada à atividade principal do evento.

session_id

ID da sessão do evento. Geralmente este valor é 0.

source_name

Origem do evento. Corresponde ao valor do parâmetro Provider na configuração do Logtail.

task

Tarefa associada ao evento.

thread_id

ID da thread do evento.

type

API utilizada para obter o evento.

user_data

Dados de usuário associados ao evento.

user_domain

Domínio de usuário associado ao evento.

user_identifier

Identificador de Segurança do Windows (SID) do usuário associado ao evento.

user_name

Nome de usuário associado ao evento.

user_time

Tempo de modo de usuário consumido pelo evento. Geralmente este valor é 0.

user_type

Tipo de usuário associado ao evento.

version

Número da versão do evento.

xml

Informações brutas do evento em formato XML.