Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 10 (http://forum.oszone.net/forumdisplay.php?f=118)
-   -   Остановить ведение отдельного журнала windows (http://forum.oszone.net/showthread.php?t=336000)

eksman 02-08-2018 21:39 2824613

Остановить ведение отдельного журнала windows
 
Здравствуйте. Есть ли возможность отключить в журнале событий windows определенные журналы?
У меня вот галочка "Включить ведение журнала" неактивна в свойствах выбранного журнала.

Проверил на чистой винде - тоже самое.

Есть ли способ, чтобы винда писала в лог только нужные мне журналы?
К примеру я хочу чтобы писались журналы "Система" и "Безопасность", а остальные не писались. Или наоборот.
В идеале чтобы можно было даже по фильтру кода события указывать, что писать а что нет.
К примеру - только события с кодом 100 пишутся в журнал, остальное игнорируется.

Единственное что я нашел это https://technet.microsoft.com/en-us/.../bb687437.aspx, но у меня не pro, может через реестр есть способ.
Сколько не искал, и максимум это - полностью отключить службу событий (которая тянет за собой другие важные). Но мне это не подходит.

Vadikan 02-08-2018 22:48 2824632

Цитата:

Цитата eksman
К примеру я хочу чтобы писались журналы "Система" и "Безопасность", а остальные не писались. Или наоборот. »

Зачем?
Цитата:

Цитата eksman
В идеале чтобы можно было даже по фильтру кода события указывать, что писать а что нет.
К примеру - только события с кодом 100 пишутся в журнал, остальное игнорируется. »

Отчасти это можно реализовать для WMI - смотрите GUID в событии, потом Enabled = 0 в
Код:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WMI\Autologger\журнал\GUID
Через год, глядишь, все настроите :)

eksman 02-08-2018 23:03 2824639

Цитата:

Цитата Vadikan
Зачем? »

Это хороший вопрос :)

Цитата:

Цитата Vadikan
Отчасти это можно реализовать для WMI - смотрите GUID в событии, потом Enabled = 0 в »

Не понял, где именно смотреть GUID'ы? В свойствах отдельного события имеете ввиду?

Цитата:

Цитата Vadikan
Через год, глядишь, все настроите :) »

Да, способ не идеальный, мягко говоря... Да и я не понял, как к примеру заблочить сразу "Application"? Только если все разделы внутри ветки "Application" править руками.

Вот странно то, что галочка недоступна, почему?)
Может кто знает более элегантный способ? Или хотя бы скриптик, который пробежится по реестру и сам проставит)

Vadikan 02-08-2018 23:08 2824642

Цитата:

Цитата eksman
Это хороший вопрос »

На который у вас нет ответа. Ясно.

Цитата:

Цитата eksman
где именно смотреть GUID'ы? В свойствах отдельного события имеете ввиду? »

Да

Цитата:

Цитата eksman
Вот странно то, что галочка недоступна, почему?) »

Потому что отключить ведение журнала нельзя. Можно поставить минимальный размер и все.

eksman 02-08-2018 23:12 2824644

Я думаю, способ все же имеется, просто он не совсем очевиден.
Минимальный размер - проходили. Там меньше 1 mb не поставить.

Короче если кто-то знает более красивый способ - поделитесь, буду благодарен.

Iska 02-08-2018 23:32 2824647

Цитата:

Цитата Vadikan
На который у вас нет ответа. Ясно. »

Ответ-то есть. Но он нехороший. Я лично что бы не придумал, так явно под п.3.18 и его собратьев попадаю. Не вижу иных вариантов, когда бы потребовалось запретить ведение журнала событий.

eksman 03-08-2018 00:03 2824654

Iska, Идите дальше, если у вас нет решения. Флудить не нужно.


Время: 23:09.

Время: 23:09.
© OSzone.net 2001-