Поиск сообщества
Показаны результаты для тегов 'журнал событий'.
Найдено: 3 результата
-
Просмотр логов/Журнала событий в KCS11
kyznetsov5656 опубликовал тема в Помощь по корпоративным продуктам
Не могу найти возможность просмотреть действия пользователя в сети подчиненной серверу администрирования после выявленной угрозы Все компьютеры в сети контролируются KSC 11 Пользователь "Иванов" воспользовался флеш-носителем после проверки антивирусом. В момент пользования флеш-носителя, была подключена второй флеш-носитель. Касперский нашел вирус. На носителе был обнаружен Virus.Win32.Sality Вопрос! Как просмотреть журнал событий в KSC 11 для выяснения: - Когда и какой флеш-носитель подключался? - Когда и в какое время проводилась проверка на вирусы? Примечания!!! *При просмотре данных во вкладке "События" отображаются действия и сведения сутками ранее. Данные и сведения о действиях в момент инцидента - отсутствуют-
- вирусы
- журнал событий
-
(и ещё 1 )
C тегом:
-
Четвёртый день подряд наблюдаю такую картину - в "Просмотре журнала проблем и стабильности работы компьютера" раз в день, на одно какое-нибудь время, вдруг появляются десятки (а за сутки сотни) информационных событий о том, что "Приложения успешно настроены". Например: Установщик Windows изменил настройку продукта. Продукт: Kaspersky Internet Security. Версия: 21.3.10.391. Язык: 1049. Изготовитель: Лаборатория Касперского. Изменение настройки завершено с состоянием: 0.; Установщик Windows изменил настройку продукта. Продукт: Microsoft Visual C++ 2010 x64 Redistributable - 10.0.40219. Версия: 10.0.40219. Язык: 0. Изготовитель: Microsoft Corporation. Изменение настройки завершено с состоянием: 0.; Установщик Windows изменил настройку продукта. Продукт: SSDlife Free. Версия: 2.5.82. Язык: 1049. Изготовитель: BinarySense Inc.. Изменение настройки завершено с состоянием: 0.; Установщик Windows изменил настройку продукта. Продукт: Asmedia ASM106x SATA Host Controller Driver. Версия: 3.1.6.0000. Язык: 1033. Изготовитель: Asmedia Technology. Изменение настройки завершено с состоянием: 0.; Установщик Windows изменил настройку продукта. Продукт: Nero Update. Версия: 18.0.0015. Язык: 1033. Изготовитель: Nero AG. Изменение настройки завершено с состоянием: 0. и т.д. и т.п. Наверное, все установленные программы (ну или большая половина из установленных программ), почему то раз в сутки, успешно настраиваются. Но почему это происходит вот уже четвёртый день подряд? И это началось 09.07.2022, когда я 6:30 выполнил "очистку дисков" средствами Windows 10, перезагрузил ПК, затем выполнил "оптимизацию дисков" средствами Windows 10, перезагрузил ПК. А на 9:35 уже появились десятки записей в "Просмотре журнала проблем и стабильности работы компьютера", о том, что "Приложения успешно настроены". Проверял наличие обновлений Windows 10 - установлены все последние обновления. Выполнил sfc /scannow - Защита ресурсов Windows не обнаружила нарушений целостности. S.M.A.R.T. дисков показывает, что техсостояние дисков хорошее. Ошибок в "Просмотре журнала проблем и стабильности работы компьютера" нет.
- 11 ответов
-
- window10
- приложения
-
(и ещё 1 )
C тегом:
-
Как убрать ошибки 10016 DistributedCOM из системного журнала.
Sapfira опубликовал запись в блоге в Интересно и полезно
Знакомая картина? В данной инструкции, речь пойдёт не о том, как эту ошибку исправить. Если кто-то хочет её исправить, в интернете полно инструкций, как это делается. Но по собственному опыту могу сказать, что исправлять её смысла нет, исправляете ошибку связанную с одним ключом реестра, позже появляется такая же, но уже с другим ключом. Тем более эта ошибка абсолютно никакой опасности для системы не представляет и её можно спокойно игнорировать. Вот только среди кучи этих записей можно пропустить, не заметить какую-нибудь другую ошибку, возможно, более серьёзную. Поэтому, единственным вариантом остаётся скрытие от показа в системном журнале ошибки 10016 DistributedCOM, чтобы глаза не мозолила. Данная ошибка записывается в журнал с названием "Система", расположенный в папке "журналы Windows". И самое простое, это скрыть показ этой ошибки из этого журнала. Для этого нужно зайти в журнал "система" и в правой колонке нажать "фильтр текущего журнала...". В появившемся окошке, достаточно просто ввести -10016 в поле <все коды событий> (обязательно с минусом). Если перейти во вкладку "XML", то можно увидеть получившейся код. Тут следует обратить внимание на строчку <Suppress Path="System">*[system[(EventID=10016)]]</Suppress>, именно она отвечает за скрытие ошибок с кодом 10016 из журнала. Позже она ещё понадобится. Жмём "ОК" и все ошибки с кодом 10016 исчезают. Но вся проблема в том, что исчезают они только из журнала "Система". А кто будет просматривать каждый журнал по отдельности? Все смотрят "События управления" в "настраиваемых представлениях", где собраны все ошибки и предупреждения сразу из всех журналов. А там, как сыпались ошибки DistributedCOM, так и сыпятся. Кроме того, такой фильтр действует однократно и после закрытия системного журнала очищается. Так что такой способ не подходит. Отфильтровать "События управления" не получится, все настройки там заблокированы. Остаётся один единственный вариант решения проблемы, это создание своего "настраиваемого представления", которое будет идентичным "событиям управления", но без отображения ошибки DistributedCOM. Делается это следующим образом: 1. Заходим в "события управления" и в правой колонке жмём "фильтр текущего настраиваемого представления". 2. Сразу переходим во вкладку "XML". 3. Копируем весь код через ctrl+c (копирование мышкой тут не работает) и вставляем в блокнот. 4. В блокноте, к вставленному коду добавляем строчку <Suppress Path="System">*[system[(EventID=10016)]]</Suppress> перед </Query> в самом конце. 5. Копируем весь получившейся код. 6. В системном журнале заходим в папку "настраиваемые представления" и справа жмём "создать настраиваемое представление". 7. Сразу переходим во вкладку "XML". 8. Ставим галочку "Изменить запрос вручную", соглашаемся с предупреждением и вставляем в поле предварительно скопированный из блокнота код. 9. Жмём "ОК". Вылезет предупреждение о том, что журнал получается тяжёлым и может сильно грузить процессор и память. Ну а что поделать? Соглашаемся. У меня, кстати, ничего не нагружается. 10. Следующим шагом, даём любое имя для нового "представления" (если что, потом в любое время можно будет переименовать) и жмём "ОК". Всё. Получился новый раздел, где собраны все ошибки и предупреждения из всех системных журналов, в точности как и в "событиях управления", но без надоедливых ошибок с кодом 10016, постоянно твердящих о том, что кому-то не дали разрешение. Красота!-
- 1
-
- ошибка 10016
- ошибка DistributedCOM
- (и ещё 3 )