# Überwachung von Windows-Ereignisprotokollen Ereignisprotokolle werden verwendet, um die Windows-Server in Ihrem Netzwerk zu überwachen. Die Protokolle helfen Ihnen dabei, Programm-, Sicherheits- und Systemereignisse nachzuverfolgen, die auf Windows-Geräten auftreten. So können Sie beispielsweise Leistungsprobleme wie einen Prozessfehler oder Sicherheitsereignisse wie unbefugte Anmeldeversuche identifizieren. - [Windows-Ereignisse auf einem Gerät überwachen](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#winevents_api) - [Einen Ereignisprotokoll-Monitor erstellen](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#logmonitor_api) - [Benutzerdefinierte Ereignisprotokolle überwachen](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#customlogmonitor_api) - [Ereignisprotokoll-Überwachung für mehrere Geräte konfigurieren](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#event-log-monitor-bulk) - [Zuordnung von Ereignisprotokoll-Monitoren während der Erkennung automatisieren](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#automate-event-logs) - [Benachrichtigungen zu Ereignissen erhalten](https://www.manageengine.com/de/network-monitoring/help/monitor-windows-eventlogs.html#event-log-notifications) ## So überwachen Sie Ereignisprotokolle auf einem Gerät Auf Windows-Rechnern gibt es standardmäßig die Ereignisanzeige, mit der Sie die Ereignisse auf diesem Rechner anzeigen können. Das manuelle Prüfen der Ereignisse auf diese Weise ist jedoch nicht praktikabel, wenn Sie ein Unternehmensnetzwerk überwachen möchten. OpManager unterstützt die Überwachung von Ereignisprotokollen und hilft Ihnen mithilfe von Warnmeldungen, kritische Ereignisse einfach zu identifizieren. **Voraussetzung**: OpManager verwendet WMI, um die Details dieser Protokolle von einem Windows-Gerät abzurufen. Bitte stellen Sie daher sicher, dass Sie Benutzeranmeldedaten mit Administratorrechten angeben, um auf das Endgerät zuzugreifen. (Wenn Sie ein Benutzer ohne Administratorrechte sind, [lesen Sie diesen KB-Artikel](https://pitstop.manageengine.com/portal/en/kb/articles/how-to-configure-a-non-admin-user-for-wmi-monitoring) für weitere Informationen.) Um Windows-Ereignisse zu überwachen, müssen Sie die Ereignisprotokoll-Monitore dem Gerät zuordnen. Sobald Sie sichergestellt haben, dass Sie über die erforderlichen Berechtigungen verfügen, führen Sie die folgenden Schritte aus: - Navigieren Sie zu **Inventar -> Geräte** und klicken Sie dann auf ein Gerät. - Klicken Sie auf **Monitore -> Ereignisprotokoll-Monitore -> Monitor hinzufügen**. - Wählen Sie die Ereignisprotokolle aus, die auf dem Gerät überwacht werden sollen. - Klicken Sie auf **Zuordnen**, um die ausgewählten Monitore dem Gerät hinzuzufügen. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Liste der Ereignisprotokoll-Monitore](https://www.manageengine.com/network-monitoring/help/images/Event-log-for-individual-device.JPG) **Hinweis**: Das Kontrollkästchen **Überwachungsintervall** muss aktiviert sein. Wenn es deaktiviert ist, werden alle dem Gerät zugeordneten Ereignisprotokoll-Monitore deaktiviert und funktionieren nicht, obwohl sie dem Gerät zugeordnet sind. ## Einen Ereignisprotokoll-Monitor erstellen Gehen Sie wie folgt vor, um einen Ereignisprotokoll-Monitor zu erstellen: 1. Gehen Sie zu **Einstellungen > Überwachung > Ereignisprotokollregeln** Auf dieser Seite sehen Sie die von OpManager unterstützten Standardregeln. Sie sind in Anwendungen, Sicherheit, System, DNS-Server, Dateireplikationsdienst und Verzeichnisdienst kategorisiert. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Neue Regel hinzufügen](https://www.manageengine.com/network-monitoring/help/images/Event-log-montior.JPG) 2. Um eine neue Regel hinzuzufügen, klicken Sie auf **Hinzufügen**. **Hinweis**: Einträge in allen Feldern außer dem Regelnamen sind optional. Die in diese Felder eingegebenen Details werden zum Filtern des Ereignisses benötigt. Wenn Sie beispielsweise Quelle und Ereignis-ID angeben, werden alle Ereignisse mit der angegebenen ID aus der genannten Quelle überwacht. Wenn Sie in einem anderen Fall nur die Kategorie, z. B. Fehler, angeben, werden alle Ereignisse mit der Fehlerkategorie überwacht. - Wählen Sie den Namen der Protokolldatei aus. - Geben Sie einen eindeutigen **Regelnamen** ein. - Geben Sie die zu überwachende **Ereignis-ID** ein. Dies ist die eindeutige Kennung für die Ereignisprotokolle. - Geben Sie die **Quelle** des Ereignisses ein. Dies ist die Quelle, die das Ereignis protokolliert; es kann sich um eine Anwendung oder eine Unterkomponente einer Anwendung handeln. Zum Beispiel: DesktopCentral, Microsoft Windows-Sicherheit. - Geben Sie die **Kategorie** des Ereignisses ein. Jede Ereignisquelle definiert ihre eigenen Kategorien wie Datenschreibfehler, Datenlesefehler usw., und das Ereignis fällt unter eine dieser Kategorien. - Geben Sie den **Benutzernamen** ein, um das Ereignisprotokoll anhand des Benutzers zu filtern, der angemeldet war, als das Ereignis auftrat. - Wählen Sie die **Ereignistypen** aus, um die Ereignisprotokolle nach Typ zu filtern. In der Regel ist dies einer der folgenden Typen: Fehler, Warnung, Information, erfolgreiche Sicherheitsüberwachung und fehlgeschlagene Sicherheitsüberwachung. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Neue Regeln hinzufügen - Ereignistypen](https://www.manageengine.com/network-monitoring/help/images/Event-log-montior.JPG) - **Beschreibungs-Abgleichstext**: Geben Sie die Zeichenfolge ein, die mit der Protokollnachricht verglichen werden soll. Dadurch werden die Ereignisse gefiltert, die diese Zeichenfolge in der Protokollnachricht enthalten. Sie können auch **reguläre Ausdrücke** (RegEx) verwenden, um die Abgleichskriterien für dieses Feld festzulegen. Betrachten Sie beispielsweise eine Ereignisprotokollbeschreibung mit dem Text „Check whether any firewall is blocking“. Nachfolgend finden Sie einige Beispiele dafür, wie Sie RegEx-Muster für diese Nachricht erstellen können: | Bedingung | Verwendete Logik | RegEx-Muster | Tatsächlicher RegEx | |---|---|---|---| | Enthält sowohl "Check" als auch "any" | UND | (?=.*XXX)(?=.*YYY) | (?=.*Check)(?=.*any) | | Enthält entweder "blocking" oder "firewall" | ODER | (XXX)\|(YYY) | (blocking)\|(firewall) | | Enthält nicht "firewall" | NICHT | ^(?!.*XXX).*$ | ^(?!.*firewall).*$ | - **Alarm auslösen, wenn Ereignis auftritt**: Standardmäßig löst OpManager einen Alarm aus, wenn das Ereignis auftritt. Sie können jedoch konfigurieren, wie oft das Ereignis innerhalb der angegebenen Anzahl von Sekunden aufeinanderfolgend auftreten darf, bevor ein Alarm ausgelöst wird. - Wählen Sie einen **Schweregrad** für den in OpManager für dieses Ereignis erzeugten Alarm. Für Sicherheitsereignisse können Sie den Schweregrad beispielsweise als kritisch festlegen. Verfügbare Schweregrade sind Kritisch, Problem, Aufmerksamkeit, Gelöscht und Ereignis ignorieren. (**Die Option „Ereignis ignorieren“ wird verwendet, um zu verhindern, dass eine Warnung für ein Ereignis ausgelöst wird**) 3. Klicken Sie auf **OK**, um die Ereignisprotokollregel zu speichern. **Hinweis**: Details wie **Quelle, Kategorie** und **Ereignis-ID** sind in der Ereignisanzeige auf Ihrem Server verfügbar. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Beispiel für Ereignisanzeige](https://www.manageengine.com/network-monitoring/help/images/Event-viewer.JPG) Das obige Bild zeigt ein Beispiel für ein Sicherheitsereignis. Aus der Ereignisanzeige können Sie die erforderlichen Details entnehmen, sie in OpManager angeben und das Ereignis überwachen. ## Benutzerdefinierte Ereignisprotokolle überwachen Sie können Ereignisprotokolle auch in einer benutzerdefinierten Kategorie überwachen. Einige Anwendungen protokollieren Ereignisse in einer neuen Kategorie außerhalb der Standardkategorien System/Anwendungen/Sicherheit. Sie können jetzt in OpManager Regeln konfigurieren, um die Ereignisse in solchen benutzerdefinierten Kategorien zu analysieren und entsprechende Warnungen in OpManager auszulösen. Gehen Sie dazu wie folgt vor: 1. Gehen Sie zu **Einstellungen > Überwachung > Ereignisprotokollregeln** 2. Klicken Sie auf **Benutzerdefiniertes Ereignisprotokoll hinzufügen** 3. Wählen Sie aus der Dropdown-Liste ein Gerät aus, für das Sie die Ereigniskategorien abfragen möchten. 4. Geben Sie die WMI-Details des Geräts an: **Benutzername** und **Passwort**. 5. **Im letzten Zeitraum erstellte Protokolle auflisten**: Konfigurieren Sie den Zeitraum für die Auflistung der Protokolle und klicken Sie auf **Gerät abfragen** 6. Die benutzerdefinierten Protokolle des ausgewählten Geräts werden aufgelistet. Wählen Sie ein Protokoll aus **Erkannte Protokolldateien** aus und klicken Sie auf **OK** ![Überwachung von Windows-Ereignisprotokollen in OpManager: Überwachung benutzerdefinierter Ereignisprotokolle](https://www.manageengine.com/network-monitoring/help/images/Custom-event-log-monitor.JPG) ## So konfigurieren Sie Ereignisprotokoll-Monitore gesammelt für mehrere Geräte Das Zuordnen von Ereignisprotokoll-Monitoren zu mehreren Geräten wird in OpManager mit der Option **Schnellkonfigurationsassistent** vereinfacht. - Navigieren Sie zu **Einstellungen > Konfiguration > Schnellkonfigurationsassistent**. - Klicken Sie auf **Ereignisprotokollregeln**. - Wählen Sie die Protokolldatei aus, z. B. Anwendung oder Sicherheit. Wählen Sie im Dropdown-Menü „Regel“ das Ereignis aus, das Sie überwachen möchten, und ordnen Sie die Regel zu. - Wählen Sie die Geräte aus der Spalte *Alle Geräte* aus und verschieben Sie sie in die Spalte *Ausgewählte Geräte*. - Klicken Sie auf **Speichern**. Die Monitore werden allen ausgewählten Geräten in Ihrem Netzwerk zugeordnet. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Schnellkonfigurationsassistent für Ereignisprotokolle](https://www.manageengine.com/network-monitoring/help/images/QCQ.JPG) ## Zuordnung von Ereignisprotokollregeln zu Geräten automatisieren Das Anwenden von Ereignisprotokollregeln auf mehrere Geräte ist mit dem QCW einfacher. Wenn Sie jedoch häufig neue Geräte zur Überwachung erkennen, wäre das Hinzufügen eines Ereignisprotokoll-Monitors zu neuen Geräten eine mühsame Aufgabe. Sie können den Prozess der Zuordnung von Ereignisprotokollregeln mithilfe der [Discovery Rule Engine](https://www.google.com/search?q=discovery+rule+engine+opmanabe&rlz=1C1CHBD_enIN988IN988&oq=discovery+rule+engine+opmanabe&aqs=chrome..69i57j33i10i160l3j33i21.7498j0j7&sourceid=chrome&ie=UTF-8) automatisieren. Mit dieser Option können Sie Ihre eigene Regel erstellen, um Ereignisprotokollregeln bestimmten Geräten wie Windows-Servern zuzuordnen. Die Ereignisprotokollregel wird auf Windows-Server angewendet, sobald diese in OpManager erkannt werden. ![Überwachung von Windows-Ereignisprotokollen in OpManager: Automatisierte Zuordnung von Ereignisprotokollregeln zu Geräten](https://www.manageengine.com/network-monitoring/help/images/discovery-rule-engine.JPG) ## Sofortige Benachrichtigungen bei kritischen Ereignissen erhalten Sie können den Empfang von Benachrichtigungen für wichtige Windows-Ereignisse über verschiedene Kanäle wie SMS/E-Mail mithilfe der Funktion „Benachrichtigungsprofil“ konfigurieren. Während Sie [die Kriterien für den Erhalt von Benachrichtigungen auswählen](https://www.manageengine.com/de/network-monitoring/help/configuring-notifications.html#criteria-notifications), wählen Sie das Feld „Alarme für Ereignisprotokollregeln generieren“ aus, um ereignisbezogene Alarme über verschiedene Kanäle auszulösen.