عارض الأحداث

عارض الأحداث هو أحد مكونات نظام التشغيل ويندوز إن تي من مايكروسوفت ، ويتيح للمسؤولين والمستخدمين عرض سجلات الأحداث ، والتي عادةً ما تكون ملفات بامتدادات .org و .org ، على جهاز محلي أو بعيد. يمكن للتطبيقات ومكونات نظام التشغيل استخدام خدمة السجلات المركزية هذه للإبلاغ عن الأحداث التي وقعت، مثل فشل بدء تشغيل أحد المكونات أو إكمال إجراء ما. في ويندوز فيستا ، أجرت مايكروسوفت تحديثًا شاملًا لنظام الأحداث. [ 1 ].evt.evtx

بسبب قيام "عارض الأحداث" بالإبلاغ بشكل روتيني عن أخطاء بدء التشغيل والمعالجة البسيطة (التي لا تُلحق ضررًا فعليًا بالكمبيوتر)، يُستخدم هذا البرنامج بكثرة من قِبل محتالي الدعم الفني لخداع الضحية وإيهامها بأن جهازها يحتوي على أخطاء جسيمة تتطلب دعمًا فنيًا فوريًا. [ 2 ] ومن الأمثلة على ذلك حقل "الأحداث الإدارية" ضمن "طرق العرض المخصصة"، والذي قد يحتوي على أكثر من ألف خطأ أو تحذير مسجل خلال شهر واحد.

ملخص

يتميز نظام التشغيل ويندوز إن تي بسجلات الأحداث منذ إصداره في عام 1993.

يستخدم عارض الأحداث معرّفات الأحداث لتحديد الأحداث الفريدة التي يمكن أن يواجهها جهاز كمبيوتر يعمل بنظام ويندوز. على سبيل المثال، عندما تفشل مصادقة المستخدم ، قد يُنشئ النظام معرّف الحدث 672.

أضاف نظام التشغيل Windows NT 4.0 دعمًا لتحديد "مصادر الأحداث" (أي التطبيق الذي أنشأ الحدث) وإجراء نسخ احتياطية من السجلات.

أضاف نظام التشغيل ويندوز 2000 إمكانية إنشاء التطبيقات لمصادر سجلات خاصة بها، بالإضافة إلى ملفات السجلات الثلاثة المُعرّفة من قِبل النظام: "النظام" و"التطبيقات" و"الأمان". كما استبدل ويندوز 2000 أداة "عارض الأحداث" في نظام التشغيل NT4 بوحدة تحكم إدارة مايكروسوفت (MMC) .

أضاف نظام التشغيل Windows Server 2003AuthzInstallSecurityEventSource() استدعاءات واجهة برمجة التطبيقات (API) بحيث يمكن للتطبيقات التسجيل في سجلات أحداث الأمان، وكتابة إدخالات تدقيق الأمان. [ 3 ]

لم تعد إصدارات ويندوز المبنية على نواة ويندوز NT 6.0 (مثل ويندوز فيستا وويندوز سيرفر 2008 ) تخضع لحدود 300 ميجابايت لحجمها الإجمالي. قبل إصدار NT 6.0، كان النظام يفتح الملفات الموجودة على القرص كملفات مُرتبطة بالذاكرة في مساحة ذاكرة النواة، والتي كانت تستخدم نفس مجموعات الذاكرة التي تستخدمها مكونات النواة الأخرى.

تظهر ملفات سجل عارض الأحداث ذات امتداد اسم الملفevtx عادةً في دليل مثلC:\Windows\System32\winevt\Logs\

واجهة سطر الأوامر

قدم نظام التشغيل ويندوز إكس بي مجموعة من ثلاث أدوات واجهة سطر الأوامر ، وهي مفيدة لأتمتة المهام:

  • eventquery.vbs– نص برمجي رسمي للاستعلام عن النتائج وتصفيتها وإخراجها بناءً على سجلات الأحداث. [ 4 ] تم إيقافه بعد نظام التشغيل XP.
  • eventcreate– أمر (استمر استخدامه في Vista و7) لوضع أحداث مخصصة في السجلات. [ 5 ]
  • eventtriggers– أمر لإنشاء مهام تعتمد على الأحداث. [ 6 ] تم إيقاف هذا الأمر بعد نظام التشغيل XP، واستُبدل بميزة "إرفاق مهمة بهذا الحدث"، أي من داخل قائمة الأحداث، Right-Clickعلى حدث واحد واختياره من القائمة المنبثقة.

ويندوز فيستا

يتألف عارض الأحداث من بنية مُعاد كتابتها لتتبع الأحداث وتسجيلها في نظام التشغيل ويندوز فيستا. [ 1 ] وقد أُعيدت كتابته حول تنسيق سجل XML مُهيكل ونوع سجل مُحدد للسماح للتطبيقات بتسجيل الأحداث بدقة أكبر، ولتسهيل تفسير الأحداث على فنيي الدعم والمطورين.

يمكن عرض تمثيل XML للحدث في علامة التبويب "التفاصيل" ضمن خصائص الحدث. كما يُمكن عرض جميع الأحداث المحتملة، وهياكلها، وناشري الأحداث المسجلين ، وإعداداتها باستخدام أداة wevtutil ، حتى قبل إطلاق الأحداث.

يوجد عدد كبير من أنواع سجلات الأحداث المختلفة، بما في ذلك سجلات الإدارة والتشغيل والتحليل والتصحيح. عند تحديد عقدة سجلات التطبيق في جزء النطاق، ستظهر العديد من سجلات الأحداث المصنفة إلى فئات فرعية جديدة، بما في ذلك العديد من السجلات المصنفة كسجلات تشخيصية.

يتم حفظ أحداث التحليل والتصحيح ذات التردد العالي مباشرة في ملف التتبع، بينما تكون أحداث الإدارة والتشغيل غير متكررة بما يكفي للسماح بمعالجة إضافية دون التأثير على أداء النظام، لذلك يتم تسليمها إلى خدمة سجل الأحداث.

يتم نشر الأحداث بشكل غير متزامن لتقليل تأثيرها على أداء تطبيق نشر الأحداث . كما أن سمات الأحداث أكثر تفصيلاً، حيث تعرض خصائص مثل معرّف الحدث، والمستوى، والمهمة، ورمز العملية، والكلمات المفتاحية.

التصفية باستخدام XPath 1.0

يمكن للمستخدمين تصفية سجلات الأحداث وفقًا لمعيار واحد أو أكثر، أو باستخدام تعبير XPath 1.0 محدود ، كما يمكن إنشاء طرق عرض مخصصة لحدث واحد أو أكثر. يتيح استخدام XPath كلغة استعلام عرض السجلات المتعلقة بنظام فرعي معين أو بمشكلة في مكون معين فقط، وأرشفة أحداث محددة، وإرسال بيانات التتبع مباشرةً إلى فنيي الدعم.

فيما يلي أمثلة على عوامل تصفية مخصصة بسيطة لسجل أحداث النافذة الجديد:

مهمةفلتر
حدد جميع الأحداث في سجل أحداث الأمان حيث يكون اسم الحساب المعني (TargetUserName) هو "JUser"<QueryList><QueryId="0"Path="Security"><SelectPath="Security">*[EventData[Data[@Name="TargetUserName"]="JUser"]]</Select></Query></QueryList>
حدد جميع الأحداث في سجل أحداث الأمان حيث تكون أي عقدة بيانات في قسم EventData هي السلسلة "JUser"<QueryList><QueryId="0"Path="Security"><SelectPath="Security">*[EventData[Data="JUser"]]</Select></Query></QueryList>
حدد جميع الأحداث في سجل أحداث الأمان حيث تكون أي عقدة بيانات في قسم EventData هي "JUser" أو "JDoe".<QueryList><QueryId="0"Path="Security"><SelectPath="Security">*[EventData[Data="JUser"orData="JDoe"]]</Select></Query></QueryList>
حدد جميع الأحداث في سجل أحداث الأمان حيث تكون أي عقدة بيانات في قسم EventData هي "JUser" ويكون معرف الحدث هو "4471".<QueryList><QueryId="0"Path="Security"><SelectPath="Security">*[System[EventID="4471"]]and*[EventData[Data="JUser"]]</Select></Query></QueryList>
مثال واقعي لحزمة تسمى Goldmine تحتوي على اسمين (@Names)<QueryList><QueryId="0"Path="Application"><SelectPath="Application">*[System[Provider[@Name='GoldMine'or@Name='GMService']]]</Select></Query></QueryList>

ملاحظات تحذيرية:

مشتركو الفعاليات

تشمل قائمة المشتركين في خدمة الأحداث الرئيسية خدمة مُجمِّع الأحداث ومُجدوِل المهام 2.0. تستطيع خدمة مُجمِّع الأحداث إعادة توجيه سجلات الأحداث تلقائيًا إلى أنظمة أخرى بعيدة تعمل بنظام Windows Vista أو Windows Server 2008 أو Windows Server 2003 R2 وفقًا لجدول زمني قابل للتكوين. كما يُمكن عرض سجلات الأحداث عن بُعد من أجهزة كمبيوتر أخرى، أو تسجيل ومراقبة عدة سجلات أحداث مركزيًا دون الحاجة إلى وكيل، وإدارتها من جهاز كمبيوتر واحد. ويمكن أيضًا ربط الأحداث مباشرةً بالمهام، التي تُنفَّذ في مُجدوِل المهام المُعاد تصميمه، وتُفعِّل إجراءات تلقائية عند وقوع أحداث مُحدَّدة.

انظر أيضاً

مراجع

  1. 1 2 "أدوات جديدة لإدارة الأحداث في نظام التشغيل ويندوز فيستا" . TechNet . مايكروسوفت . نوفمبر 2006.
  2. أندرسون، نيت (4 أكتوبر 2012). ""أتصل بك من ويندوز": محتال دعم فني يتصل بموقع آرس تكنيكا . آرس تكنيكا .
  3. "دالة AuthzInstallSecurityEventSource" . MSDN . مايكروسوفت . تم الاطلاع عليه في 5 أكتوبر 2007 .
  4. LLC), تارا ماير (أكوينت. "Eventquery.vbs" . docs.microsoft.com .
  5. LLC), تارا ماير (أكوينت. "Eventcreate" . docs.microsoft.com .
  6. LLC), تارا ماير (أكوينت. "Eventtriggers" . docs.microsoft.com .
  7. "تطبيق مايكروسوفت لـ XPath 1.0 وقيوده في سجل أحداث ويندوز" . MSDN . مايكروسوفت . تم الاطلاع عليه في 7 أغسطس 2009 .
  8. "برنامج PowerShell النصي لتصفية الأحداث باستخدام استعلام XPath" . تم الاطلاع عليه في 20 سبتمبر 2011 .