Este tópico descreve como criar uma configuração do Logtail no console do Simple Log Service para coletar o log de eventos do Windows.
Pré-requisitos
O Logtail 1.0.0.0 ou posterior está instalado no servidor Windows. Para mais informações, consulte Instalar o Logtail em um servidor Windows.
-
O servidor de origem gera logs continuamente.
ImportanteO Logtail coleta apenas logs incrementais. Se um arquivo de log não for atualizado após a aplicação de uma configuração do Logtail, ele não coletará logs desse arquivo. Para mais informações, consulte Ler arquivos de log.
Como funciona
Para obter logs de eventos, o Windows fornece duas APIs: Windows Event Log e Event Logging. A API Windows Event Log é uma evolução da API Event Logging e está disponível apenas no Windows Vista e versões posteriores. O plug-in do Logtail seleciona automaticamente uma API com base no sistema operacional para obter o log de eventos do Windows, priorizando a API Windows Event Log.
O log de eventos do Windows utiliza um modelo de publicação-assinatura. Um aplicativo ou o kernel publica logs de eventos em um canal especificado, como Application, Security ou System. O Logtail usa o plug-in correspondente para chamar a API do Windows e assinar esses canais. Isso permite que o Logtail colete continuamente os logs de eventos relevantes e os envie para o Simple Log Service.
O Logtail suporta a coleta simultânea de eventos de vários canais. Por exemplo, é possível coletar logs dos canais Application e System ao mesmo tempo.

Visualizar informações do canal
Visualize as informações do canal no Event Viewer do servidor Windows.
Clique em Start.
Pesquise e abra o Event Viewer.
No painel de navegação à esquerda, expanda Windows Logs ou Applications and Services Logs.
-
Visualize o nome completo e as informações relacionadas do canal.
Windows logs
-
Em Windows Logs, selecione o canal desejado, clique com o botão direito e selecione Properties para visualizar o nome completo do canal. Exemplos:
Application
Security
Setup
System
-
Em Windows Logs, clique no canal desejado para visualizar informações como nível do evento, data e hora, origem e ID do evento no painel central.
Use essas informações para filtrar logs na configuração do Logtail.
Applications and services logs
-
Em Applications and Services Logs, selecione o canal desejado, clique com o botão direito e selecione Properties para visualizar o nome completo do canal. Exemplo:
Nome do canal para TerminalServices-LocalSessionManager/Operational.
Nome do canal para PowerShell/Operational.
-
Procedimento
Faça login no console do Simple Log Service.
Na seção Import Data, clique em Windows Event Logs.
Selecione o projeto e o Logstore de destino e clique em Next.
-
Na etapa Machine Group Configurations, configure um grupo de máquinas.
-
Configure os parâmetros Scenario e Installation Environment conforme necessário.
ImportanteÉ obrigatório configurar os parâmetros Scenario e Installation Environment, independentemente da disponibilidade de um grupo de máquinas. Essas configurações afetam as etapas subsequentes.
-
Certifique-se de que um grupo de máquinas esteja exibido na seção Applied Server Groups e clique em Next.
Machine group available
Selecione um grupo de máquinas na seção Source Machine Group.

No machine group available
Clique em Create Machine Group. No painel Create Machine Group, configure os parâmetros. Defina o parâmetro Machine Group Identifier como IP Address ou Custom Identifier. Para mais informações, consulte Criar um grupo de máquinas baseado em identificador personalizado ou Criar um grupo de máquinas baseado em endereço IP.
ImportanteSe você aplicar um grupo de máquinas imediatamente após criá-lo, o status de heartbeat poderá ser FAIL. Isso ocorre porque o grupo de máquinas ainda não está conectado ao Simple Log Service. Para resolver, clique em Automatic Retry. Caso o problema persista, consulte O que fazer se nenhuma conexão de heartbeat for detectada no Logtail?
-
-
Na aba Configure Data Source, defina Configuration Name e Plug-in Configuration e clique em Next.
-
inputs é obrigatório e define as configurações da fonte de dados na configuração do Logtail.
ImportanteEspecifique apenas um tipo de fonte de dados em inputs.
-
processors é opcional e configura o processamento de dados na configuração do Logtail para analisar os dados. Especifique um ou mais métodos de processamento.
Se os logs não puderem ser analisados apenas com a configuração de inputs, configure processors no campo Plug-in Configuration para adicionar plug-ins de processamento de dados. Exemplos incluem extração de campos, extração de horário do log, mascaramento de dados e filtragem de logs. Para mais informações, consulte Plug-ins do Logtail para processamento de dados.
Por exemplo, para coletar logs dos canais Application, System e TerminalServices-LocalSessionManager/Operational, adicione a seguinte configuração em inputs.
{ "inputs": [ { "type": "service_wineventlog", "detail": { "Name": "Application", "IgnoreOlder": 259200 } }, { "type": "service_wineventlog", "detail": { "Name": "System", "IgnoreOlder": 259200 } }, { "type": "service_wineventlog", "detail": { "Name": "Microsoft-Windows-TerminalServices-LocalSessionManager/Operational", "IgnoreOlder": 259200 } } ] }Parâmetro
Tipo
Obrigatório
Descrição
type
String
Sim
Tipo da fonte de dados. Defina o valor como service_wineventlog.
Name
String
Sim
Nome do canal de onde os logs de eventos serão coletados. Se este parâmetro não for configurado, o Logtail coletará logs do canal Application por padrão. Visualize o nome completo do canal no Windows. Para mais informações, consulte Visualizar informações do canal.
IgnoreOlder
UINT
Não
Especifica um deslocamento de tempo em segundos a partir do início da coleta. O Logtail ignora logs gerados antes desse deslocamento. Exemplo:
-
Se definido como 3600, logs gerados há mais de uma hora antes do início da coleta serão ignorados.
-
Se definido como 14400, logs gerados há mais de quatro horas antes do início da coleta serão ignorados.
Por padrão, este parâmetro está vazio, o que indica que todos os logs de eventos históricos no servidor serão coletados.
NotaEsta opção tem efeito apenas durante a coleta inicial. O Logtail registra um checkpoint para a coleta de eventos a fim de evitar duplicidade.
Level
String
Não
Filtra logs com base no nível do evento. O valor padrão é information, warning, error, critical, que coleta todos os logs exceto os de nível verbose. Valores válidos: information, warning, error, critical e verbose. Especifique vários níveis separando-os por vírgulas (,).
NotaEste parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.
EventID
String
Não
Filtra logs com base no ID do evento. Especifique uma lista de permissões (um único ID ou um intervalo) ou uma lista de bloqueios (intervalos não são suportados). Por padrão, este parâmetro está vazio, indicando que todos os eventos são coletados. Exemplo:
-
1-200: Coleta apenas logs de eventos com IDs entre 1 e 200.
-
20: Coleta apenas logs de eventos com ID 20.
-
-100: Coleta todos os logs de eventos, exceto aqueles com ID 100.
-
1-200,-100: Coleta logs de eventos com IDs no intervalo de 1 a 200, excluindo aqueles com ID 100.
Especifique vários valores separando-os por vírgulas (,).
NotaEste parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.
Provider
Array de strings
Não
Filtra logs com base na origem do evento. Por exemplo, se definido como ["App1", "App2"], apenas logs de eventos das origens App1 e App2 serão coletados. Todos os outros logs de eventos serão ignorados.
Por padrão, este parâmetro está vazio, indicando que eventos de todas as origens são coletados.
NotaEste parâmetro está disponível apenas no Windows Vista e sistemas operacionais posteriores.
IgnoreZeroValue
Boolean
Não
Nem todo log de evento possui todos os campos. Use este parâmetro para filtrar campos vazios. A definição de campo vazio depende do seu tipo. Por exemplo, um campo inteiro vazio é representado por 0.
O valor padrão é false, o que indica que campos vazios não são filtrados.
-
-
Crie índices e visualize os dados. Em seguida, clique em Next. Por padrão, a indexação de texto completo está ativada no Simple Log Service. Crie manualmente índices de campo para os logs coletados ou clique em Automatic Index Generation para que o Simple Log Service gere os índices de campo. Para mais informações, consulte Criar índices.
ImportantePara consultar todos os campos nos logs, use índices de texto completo. Para consultar apenas campos específicos, utilize índices de campo, pois isso ajuda a reduzir o tráfego de indexação. A análise de campos exige a criação de índices de campo e a inclusão de uma instrução SELECT na consulta.
-
Clique em Query Log para acessar a página de Consulta e Análise do Logstore.
Aguarde cerca de um minuto para que os índices entrem em vigor. Depois disso, visualize os logs coletados na aba Raw Logs. Para mais informações, consulte Guia de introdução à consulta e análise de logs.
Solução de problemas
Se nenhum dado aparecer na página de visualização ou consulta após configurar o Logtail para coletar logs, consulte Solucionar falhas na coleta do Logtail.
Próximos passos
Após o Simple Log Service coletar o log de eventos do Windows, visualize os logs no console do Simple Log Service.
_source_: xxx
__tag__:__client_ip__: xxx
__tag__:__hostname__: xxx
__tag__:__receive_time__: 1545292473
__topic__:
activity_id: {085C7022-038B-40E4-BF0B-EB97C4337940}
computer_name: xxx
event_data: {"DCName":"\\\\HZ-FT-xxx","ProcessingMode":"0","ProcessingTimeInMilliseconds":"5812","SupportInfo1":"1","SupportInfo2":"4220"}
event_id: 1501
kernel_time: 0
keywords: []
level: Information
log_name: System
message: The Group Policy settings for the user were processed successfully. There were no changes detected since the last successful processing of Group Policy.
message_error:
opcode: Start
process_id: 248024
processor_id: 0
processor_time: 0
provider_guid: {AEA1B4FA-97D1-45F2-A64C-4D69FFFD92C9}
record_number: 6908
related_activity_id:
session_id: 0
source_name: Microsoft-Windows-GroupPolicy
|
Campo |
Descrição |
|
activity_id |
ID global de transação (GTID) da atividade à qual o evento pertence. Eventos na mesma atividade compartilham o mesmo GTID. |
|
computer_name |
Nome do computador onde o evento foi gerado. |
|
event_data |
Dados relacionados ao evento. |
|
event_id |
ID do evento. |
|
kernel_time |
Tempo de kernel consumido pelo evento. Geralmente este valor é 0. |
|
keywords |
Palavras-chave associadas ao evento, usadas para classificação. |
|
level |
Nível do evento. |
|
log_name |
Nome do canal do evento. Corresponde ao valor do parâmetro Name na configuração do Logtail. |
|
message |
Mensagem associada ao evento. |
|
message_error |
Mensagem de erro gerada caso a análise da mensagem do evento falhe. |
|
opcode |
Opcode associado ao evento. |
|
process_id |
ID do processo do evento. |
|
processor_id |
ID do processador do evento. Geralmente este valor é 0. |
|
processor_time |
Tempo de processador consumido pelo evento. Geralmente este valor é 0. |
|
provider_guid |
GTID do provedor do evento. |
|
record_number |
Número de registro do evento, que incrementa a cada evento gravado. Reinicia para 0 após exceder 232 (para Event Logging) ou 264 (para Windows Event Log). |
|
related_activity_id |
GTID de uma atividade relacionada à atividade principal do evento. |
|
session_id |
ID da sessão do evento. Geralmente este valor é 0. |
|
source_name |
Origem do evento. Corresponde ao valor do parâmetro Provider na configuração do Logtail. |
|
task |
Tarefa associada ao evento. |
|
thread_id |
ID da thread do evento. |
|
type |
API utilizada para obter o evento. |
|
user_data |
Dados de usuário associados ao evento. |
|
user_domain |
Domínio de usuário associado ao evento. |
|
user_identifier |
Identificador de Segurança do Windows (SID) do usuário associado ao evento. |
|
user_name |
Nome de usuário associado ao evento. |
|
user_time |
Tempo de modo de usuário consumido pelo evento. Geralmente este valor é 0. |
|
user_type |
Tipo de usuário associado ao evento. |
|
version |
Número da versão do evento. |
|
xml |
Informações brutas do evento em formato XML. |