





配置项 | 是否必填 | 说明 |
事件通道 | 是 | 目标采集的事件通道,支持选择: Application(应用事件):记录由应用程序生成的事件,例如软件崩溃、配置更改、错误消息等 System(系统事件):记录操作系统组件的事件,例如驱动程序、系统服务、硬件问题等 Security(安全性事件):记录与安全相关的事件,例如用户登录/注销、权限更改、审核策略更改等 Setup(配置事件):记录系统设置和配置更改的事件 ALL(所有事件) 注意: 推荐一个服务器中的一种事件通道仅被一个采集配置采集。 若配置多个采集配置采集同一事件通道, 可能导致重复采集。 |
采集起始点 | 是 | 支持以下两种采集起始点: 自定义时间:将从您指定的时间开始采集事件日志。 全量采集:将采集服务器上所有的事件日志。注意:若事件超出了 Windows 系统保留时长,其日志将不会采集。 |
自定义时间 | 是 | 当采集起始点选择为“自定义起始点”时, 需指定开始采集事件日志的时间。 |
事件 ID 过滤 | 否 | 支持正向过滤单个值(例:20)或范围(例:0-20),也支持反向过滤单个值(例:-20)。多个过滤项之间可由逗号隔开,例:1-200。-100表示采集1-200范围内除了100以外的事件日志。 |




字段名 | 描述 |
computer_name | 产生当前事件的节点名。 |
keywords | 当前事件关联的关键字,用于事件分类。 |
level | 当前事件的等级。 |
channel | 当前事件的通道名。 |
event_data | 和当前事件相关的数据。 |
message | 当前事件关联的消息。 |
opcode | 当前事件关联的操作码。 |
process.pid | 当前事件的进程 ID。 |
type | 获取当前事件使用的 API。 |
version | 当前事件的版本号。 |
record_id | 当前事件关联的记录编号。 |
event_id | 当前事件的 ID。 |
task | 当前事件关联的任务。 |
provider_guid | 当前事件来源的全局事务 ID。 |
activity_id | 当前事件所属活动的全局事务 ID,同一个活动的事件具有相同的全局事务 ID。 |
process.thread.id | 当前事件的线程 ID。 |
provider_name | 当前事件的来源。 |
raw_data | 当前事件最原始的信息,XML 格式。 |
文档反馈