活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 云上钜惠 爆款云主机全场特惠,2核4G只要1.8折起!
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
算力互联调度平台
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案智云上海应用生态专区
AI应用
  • 泛微合同管理解决方案
  • 泛微数智大脑Xiaoe.AI解决方案
  • MaxKB知识库解决方案
  • 天翼AI文创
AI服务
  • 昆仑AI训推服务解决方案
  • 国信模型服务解决方案
企业应用
  • 翼电子签约解决方案
  • 翼协同解决方案
  • 翼电签-契约锁解决方案
  • 翼视频云归档解决方案
教育应用
  • 翼电子教室
  • 潜在AI教育解决方案
建站工具
  • SSL证书
  • 翼定制建站解决方案
  • 翼多端小程序解决方案
办公协同
  • 天翼云企业云盘
  • 安全邮箱
灾备迁移
  • 云管家2.0
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
开源社区
  • 魔乐社区
  • OpenTeleDB

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      云日志服务

      云日志服务

      • 云日志服务

      无数据

        • 产品动态
        • 产品介绍
        • 产品定义
        • 功能特性
        • 产品优势
        • 应用场景
        • 术语解释
        • 使用限制
        • 基础资源
        • 数据读写
        • 日志采集器
        • 查询与分析
        • 与其他服务关系
        • 计费说明
        • 计费概述
        • 计费模式
        • 按需计费
        • 资源包
        • 计费项
        • 计费样例
        • 欠费说明
        • 停止计费与退订
        • 计费FAQ
        • 快速入门
        • 入门概览
        • 开通云日志服务
        • 创建日志项目与日志单元
        • 日志接入
        • 查询与分析
        • 用户指南
        • 日志管理
        • 日志管理概述
        • 资源统计
        • 管理日志项目
        • 管理日志单元
        • 超额采集配置
        • 标签管理
        • 日志接入
        • 概述
        • 主机管理
        • 主机组管理
        • 采集器安装
        • 采集器管理
        • 采集常见错误类型
        • 接入云主机-文本日志
        • 接入云容器引擎-应用日志
        • 日志结构化解析
        • 单行全文模式
        • 多行全文模式
        • 单行分隔符模式
        • 单行正则模式
        • 多行正则模式
        • JSON模式
        • Nginx分词
        • 日志主题
        • 自定义日志时间
        • API接入
        • API接入概述
        • 访问地址(Endpoint)
        • 上报日志
        • SDK接入
        • SDK接入概述
        • 云日志服务Go SDK
        • 云日志服务Java SDK
        • 云日志服务Python SDK
        • 云日志服务C++ SDK
        • 云日志服务Log4j2 SDK
        • 云日志服务Logback SDK
        • 云日志服务Logging handler SDK
        • 云日志服务C SDK
        • 云日志服务.NET SDK
        • 云日志服务PHP SDK
        • 云日志服务 node.js SDK
        • 错误码
        • 其他接入方式
        • Systemd Journal日志采集
        • 使用Syslog协议(采集器)上传日志
        • 通过对象存储导入日志
        • 通过kafka导入日志
        • Windows事件日志采集
        • Nginx日志采集
        • 日志模拟接入
        • 云服务日志接入
        • 文档数据库服务
        • 云搜索
        • 云服务操作日志
        • NAT网关
        • 翼MR
        • 分布式消息服务Kafka
        • 关系数据库SQL Server版
        • 分布式缓存服务Redis
        • 关系数据库PostgreSQL版
        • 应用服务网格
        • 微服务引擎-云原生网关
        • 分布式容器云平台CCEONE
        • 关系数据库MySQL
        • 对象存储访问日志
        • 弹性负载均衡访问日志
        • 查询与分析
        • 日志查询
        • 日志查询
        • 上下文查询
        • 快速分析
        • 保存快速查询日志条件
        • 查询语法
        • SQL统计分析
        • 概述
        • SQL语法
        • SQL函数
        • 函数概览
        • 聚合函数
        • 字符串函数
        • 日期和时间函数
        • JSON函数
        • 正则式函数
        • 数组函数
        • Map映射函数
        • 数学计算
        • 数学统计
        • 估算函数
        • 二进制函数
        • 位运算函数
        • 地理函数
        • HyperLogLog函数
        • 比较运算符
        • 窗口函数
        • 条件表达式
        • IP地址转换函数
        • URL函数
        • 手机号码函数
        • 机器学习函数
        • 单位转换函数
        • 类型转换函数
        • 经典分析样例
        • 索引配置
        • 内置保留字段
        • 日志聚类
        • 日志可视化
        • 可视化概述
        • 统计图表
        • 概述
        • 表格
        • 柱状图
        • 时序图
        • 饼图
        • 流图
        • 数值图
        • 散点图
        • 词云图
        • 漏斗图
        • 雷达图
        • 拓扑图
        • 仪表盘
        • 创建仪表盘
        • 添加过滤器
        • 添加可视化图表
        • 仪表盘导入
        • 权限管理
        • 数据加工
        • 数据加工概述
        • 基本概念
        • 创建数据加工任务
        • 管理数据加工任务
        • 观测与监控数据加工任务
        • 数据加工语法
        • 概述
        • 流程控制函数
        • 事件操作函数
        • 字段操作函数
        • 事件操作函数
        • 操作符函数
        • 事件检查函数
        • 转换函数
        • 算术函数
        • 字符串函数
        • 日期时间函数
        • 正则表达式函数
        • 特定结构化数据函数
        • 编码解码函数
        • 日志转储
        • 概述
        • 转储至分布式消息服务Kafka
        • 转储至对象存储ZOS
        • 日志告警
        • 概述
        • 通知组管理
        • 通知策略管理
        • 告警规则
        • 告警历史
        • 告警事件历史
        • 告警发送历史
        • 静默策略
        • 云审计服务支持的关键操作
        • 最佳实践
        • 将本地日志迁移到云日志服务
        • 优化查询性能
        • 查询Log4j日志
        • 查询分析Nginx访问日志
        • 数据加工-日志过滤
        • 数据加工-为日志空缺字段赋值
        • 数据加工-为日志不存在的字段填充默认值
        • 告警-出现关键字即触发告警
        • 告警-根据关键字出现的次数设置告警
        • 基于业务日志的运维分析
        • 导入第三方云厂商日志服务数据
        • API参考
        • API使用说明
        • API
        • 2024-04-25
        • 仪表盘
        • 采集配置
        • 服务开通
        • 检查实例License
        • 日志单元
        • 日志服务CLI
        • CLI概述
        • 安装CLI
        • 全局配置
        • CLI使用
        • 常见问题
        • 售前常见问题
        • 日志管理
        • 云日志服务使用建议
        • 云日志服务LTS对比自建ELK,应该如何选择?
        • 如何从第三方云厂商将日志搬迁到天翼云?
        • 数据采集
        • 常见问题
        • 如何查看日志采集器的运行状态?
        • 云日志服务可以采集哪类日志?支持采集哪些文件类型?
        • 云主机采集器无法连通如何处理?
        • 采集器安装失败如何处理?
        • 如何创建云日志服务终端节点?
        • 主机接入配置完成后未采集到日志如何处理?
        • 如何查看与升级插件版本?
        • 主机组中新增云主机后,如何启动日志采集?
        • 如何获取访问密钥(AK/SK)?
        • 数据存储
        • 查询与分析
        • 常见问题
        • 为什么检索不到日志?
        • 查询语法相关问题
        • 数据加工
        • 日志转储
        • 日志告警
        • 常见问题
        • 为什么出现漏告警或者误告警?
        • 触发告警成功,但是通知失败,如何处理?
        • 相关协议
        • 产品服务协议
        • 产品服务等级协议
          无相关产品

          本页目录

          帮助中心云日志服务用户指南日志接入其他接入方式Windows事件日志采集
          Windows事件日志采集
          更新时间 2026-01-16 13:49:52
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2026-01-16 13:49:52
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文主要介绍如何采集Windows事件日志。

          您可以通过天翼云云日志服务提供的lmtagent采集器采集Windows事件日志。本文介绍如何通过日志服务控制台采集Windows事件日志。

           

          前提条件

          • 已经在目标Windows云主机上安装日志采集器lmtagent。

          • 目标云主机持续产生日志。

           

          创建步骤

          1. 登录云日志服务控制台。

          2. 左侧菜单栏点击“日志接入”,进入接入管理页面。

          3. 在“数据导入”模块中,点击“Windows事件日志”。

          4. 选择目标日志项目和日志单元,单击下一步。

          5. 在选择主机组页面,选择目标主机组。

          6. 在采集配置页面,设置事件采集规则,可以同时配置多个事件采集规则,每个采集规则的字段说明如下:

            字段说明
            事件通道指采集应用程序通道中的事件日志,包括Application、Security、Setup、System。可在Windows系统中查看通道名称信息。

            采集起始点

            支持设置自定义时间与全量采集。
            事件ID过滤

            支持正向过滤单个值(例:20)或范围(例:0-20),也支持反向过滤单个值(例:-20)。多个过滤项之间可由逗号隔开,例:1-200,-100表示采集1-200范围内除了100以外的事件日志

            事件来源过滤根据事件来源过滤日志。您可以使用半角逗号(,)指定多个事件来源名称,例如设置为App1, App2表示只采集来源名字为App1和App2的事件日志,其他事件日志都会被忽略。事件名称需为全称,默认为空,表示采集所有来源的事件。
            事件等级根据Windows事件等级过滤采集。仅支持Windows Vista及以上的操作系统。
          7. 创建索引。默认开启全文索引,您也可以根据需要手动创建字段索引用于字段查询。

          8. 点击完成,即可完成导入任务创建。等待1分钟左右,在查询日志界面能查询到日志,则说明接入成功。

           

          附:windows日志事件ID列表

          事件ID对应事件
          35更改时间源
          36时间同步失败
          37时间同步正常
          41表示系统在未先正常关机的情况下重新启动。当出现意外断电关机、系统崩溃时出现此事件ID。
          134当出现时间同步源DNS解析失败时会出现此事件ID。
          512Windows启动事件
          513Windows关机事件
          515受信任的登录过程已经在本地安全机构注册
          516审核失败事件
          517清除安全事件日志事件
          518安全帐户管理器已加载通知数据包
          519进程正在使用无效的本地过程调用(LPC)端口试图伪装客户端并向客户端地址空间答复读取或写入
          520更改系统时间事件
          521无法记录事件
          528登录成功事件
          529登录失败事件-用户名未知或密码错误
          530登录失败事件-时间限制
          531登录失败事件-帐户当前已禁用
          532登录失败事件-指定用户帐户已过期
          533登录失败事件-不允许用户由此计算机登录
          534登录失败事件-不允许该登录类型
          535登录失败事件-指定帐户的密码已过期
          536登录失败事件-NetLogon组件未激活
          537登录失败-由于其他原因登录尝试失败
          538用户注销事件
          539登录失败-试图登录时该帐户已锁定
          540登录成功事件
          553检测到重放攻击事件
          560准许对现有对象的访问
          560拒绝对现有对象的访问事件
          562指向对象的句柄已关闭
          563试图打开一个对象并打算将其删除
          564受保护对象已删除
          565访问权限已授予现有的对象类型
          566发生了一般对象操作
          567与使用的句柄关联的权限
          568尝试创建已审核文件的硬链接事件
          574对象权限被修改
          576对新登录指派特殊特权
          592创建新进程事件
          592创建新流程事件
          600对进程指派了主令牌事件
          601用户尝试安装服务事件
          602创建计划的作业事件
          608指派了用户帐户特权
          609移除了用户帐户特权
          610创建删除或修改了与另一域的信任关系
          611创建删除或修改了与另一域的信任关系
          612更改审核策略事件
          613更改IPsec策略事件
          614更改IPsec策略事件
          615更改IPsec策略事件
          620创建删除或修改了与另一域的信任关系
          621对帐户授予了系统访问权
          622从系统移除了系统访问权
          623更改审核策略事件
          624创建用户帐户事件
          625按用户刷新审核策略
          626启用了用户帐户
          627更改密码尝试事件
          628用户帐户密码设置或重置事件
          630删除用户帐户事件
          631启用了安全性的全局组更改事件
          632启用了安全性的全局组更改事件
          633启用了安全性的全局组更改事件
          634启用了安全性的全局组更改事件
          635启用了安全性的全局组更改事件
          636启用了安全性的全局组更改事件
          637启用了安全性的全局组更改事件
          638启用了安全性的全局组更改事件
          639启用了安全性的组更改事件
          641启用了安全性的组更改事件
          642更改用户帐户事件
          643更改域安全策略事件
          644帐户锁定尝试事件
          644用户帐户自动锁定事件
          645帐号及安全组策略更改事件
          659启用了安全性的通用组更改事件
          660启用了安全性的通用组更改事件
          661启用了安全性的通用组更改事件
          662启用了安全性的通用组更改事件
          666帐号及安全组策略更改事件
          668启用了安全性的组更改事件
          672已成功颁发和验证身份验证服务(AS)票证
          675预验证失败事件
          680帐户登录事件
          681登录失败-尝试进行域帐户登录事件
          682用户已重新连接至已断开的终端服务器会话
          683用户未注销就断开终端服务器会话
          685更改用户帐户名称事件
          698更改目录服务还原模式密码事件
          1074查看计算机的开机、关机、重启的时间以及原因和注释。
          1100事件记录服务已关闭
          1101审计事件已被运输中断。
          1102审核日志已清除
          1102日志清除
          1104安全日志现已满
          1105事件日志自动备份
          1108事件日志记录服务遇到错误
          4199当发生TCP/IP地址冲突的时候出现此事件ID,用来排查用户IP网络的问题。
          4608Windows正在启动
          4608Windows启动事件
          4609Windows正在关闭
          4609Windows关机事件
          4610本地安全机构已加载身份验证包
          4611已向本地安全机构注册了受信任的登录进程
          4611受信任的登录过程已经在本地安全机构注册
          4612为审计消息排队分配的内部资源已经用尽,导致一些审计丢失。
          4612审核失败事件
          4613清除安全事件日志事件
          4614安全帐户管理器已加载通知包。
          4614安全帐户管理器已加载通知数据包
          4615LPC端口使用无效
          4615进程正在使用无效的本地过程调用(LPC)端口试图伪装客户端并向客户端地址空间答复读取或写入
          4616系统时间已更改。
          4616更改系统时间事件
          4617无法记录事件
          4618已发生受监视的安全事件模式
          4621管理员从CrashOnAuditFail恢复了系统
          4622本地安全机构已加载安全包。
          4624帐户已成功登录
          4624登录成功事件
          4625帐户无法登录
          4625登录失败事件-用户名未知或密码错误
          4626用户/设备声明信息
          4626登录失败事件-时间限制
          4627集团会员信息。
          4628登录失败事件-指定用户帐户已过期
          4629登录失败事件-不允许用户由此计算机登录
          4630登录失败事件-不允许该登录类型
          4631登录失败事件-指定帐户的密码已过期
          4632登录失败事件-NetLogon组件未激活
          4633登录失败-由于其他原因登录尝试失败
          4634帐户已注销
          4634用户注销事件
          4635登录失败-试图登录时该帐户已锁定
          4636登录成功事件
          4646IKE DoS防护模式已启动
          4647用户启动了注销
          4648使用显式凭据尝试登录
          4649检测到重播*
          4649检测到重放攻击事件
          4650建立了IPsec主模式安全关联
          4651建立了IPsec主模式安全关联
          4652IPsec主模式协商失败
          4653IPsec主模式协商失败
          4654IPsec快速模式协商失败
          4655IPsec主模式安全关联已结束
          4656请求了对象的句柄
          4656准许对现有对象的访问
          4656拒绝对现有对象的访问事件
          4657注册表值已修改
          4658对象的句柄已关闭
          4658指向对象的句柄已关闭
          4659请求删除对象的句柄
          4659试图打开一个对象并打算将其删除
          4660对象已删除
          4660受保护对象已删除
          4661请求了对象的句柄
          4661访问权限已授予现有的对象类型
          4662对对象执行了操作
          4662发生了一般对象操作
          4663尝试访问对象
          4663与使用的句柄关联的权限
          4664试图创建一个硬链接
          4664尝试创建已审核文件的硬链接事件
          4665尝试创建应用程序客户端上下文。
          4666应用程序尝试了一个操作
          4667应用程序客户端上下文已删除
          4668应用程序已初始化
          4670对象的权限已更改
          4670对象权限被修改
          4671应用程序试图通过TBS访问被阻止的序号
          4672分配给新登录的特权
          4672对新登录指派特殊特权
          4673特权服务被召唤
          4674尝试对特权对象执行操作
          4675SID被过滤掉了
          4688已经创建了一个新流程
          4688创建新进程事件
          4688创建新流程事件
          4689一个过程已经退出
          4690尝试复制对象的句柄
          4691请求间接访问对象
          4692尝试备份数据保护主密钥
          4693尝试恢复数据保护主密钥
          4694试图保护可审计的受保护数据
          4695尝试不受保护的可审计受保护数据
          4696主要令牌已分配给进程
          4696对进程指派了主令牌事件
          4697系统中安装了一项服务
          4697用户尝试安装服务事件
          4698已创建计划任务
          4698创建计划的作业事件
          4699计划任务已删除
          4700已启用计划任务
          4701计划任务已禁用
          4702计划任务已更新
          4703令牌权已经调整
          4704已分配用户权限
          4704指派了用户帐户特权
          4705用户权限已被删除
          4705移除了用户帐户特权
          4706为域创建了新的信任
          4706创建删除或修改了与另一域的信任关系
          4707已删除对域的信任
          4707创建删除或修改了与另一域的信任关系
          4708更改审核策略事件
          4709IPsec服务已启动
          4709更改IPsec策略事件
          4710IPsec服务已禁用
          4710更改IPsec策略事件
          4711PAStore引擎(1%)
          4711更改IPsec策略事件
          4712IPsec服务遇到了潜在的严重故障
          4713Kerberos策略已更改
          4714加密数据恢复策略已更改
          4715对象的审核策略(SACL)已更改
          4716可信域信息已被修改
          4716创建删除或修改了与另一域的信任关系
          4717系统安全访问权限已授予帐户
          4717对帐户授予了系统访问权
          4718系统安全访问已从帐户中删除
          4718从系统移除了系统访问权
          4719系统审核策略已更改
          4719更改审核策略事件
          4720已创建用户帐户
          4720创建用户帐户事件
          4721按用户刷新审核策略
          4722用户帐户已启用
          4722启用了用户帐户
          4723尝试更改帐户的密码
          4723更改密码尝试事件
          4724尝试重置帐户密码
          4724用户帐户密码设置或重置事件
          4725用户帐户已被禁用
          4725帐户当前已禁用
          4726用户帐户已删除
          4726删除用户帐户事件
          4727已创建启用安全性的全局组
          4727启用了安全性的全局组更改事件
          4728已将成员添加到启用安全性的全局组中
          4728启用了安全性的全局组更改事件
          4729成员已从启用安全性的全局组中删除
          4729启用了安全性的全局组更改事件
          4730已删除启用安全性的全局组
          4730启用了安全性的全局组更改事件
          4731已创建启用安全性的本地组
          4731启用了安全性的全局组更改事件
          4732已将成员添加到启用安全性的本地组
          4732启用了安全性的全局组更改事件
          4733成员已从启用安全性的本地组中删除
          4733启用了安全性的全局组更改事件
          4734已删除已启用安全性的本地组
          4734启用了安全性的全局组更改事件
          4735已启用安全性的本地组已更改
          4735启用了安全性的组更改事件
          4737启用安全性的全局组已更改
          4737启用了安全性的组更改事件
          4738用户帐户已更改
          4738更改用户帐户事件
          4739域策略已更改
          4739更改域安全策略事件
          4740用户帐户已被锁定
          4740帐户锁定尝试事件
          4740用户帐户自动锁定事件
          4741已创建计算机帐户
          4741帐号及安全组策略更改事件
          4742计算机帐户已更改
          4743计算机帐户已删除
          4744已创建禁用安全性的本地组
          4745已禁用安全性的本地组已更改
          4746已将成员添加到已禁用安全性的本地组
          4747已从安全性已禁用的本地组中删除成员
          4748已删除安全性已禁用的本地组
          4749已创建一个禁用安全性的全局组
          4750已禁用安全性的全局组已更改
          4751已将成员添加到已禁用安全性的全局组中
          4752成员已从禁用安全性的全局组中删除
          4753已删除安全性已禁用的全局组
          4754已创建启用安全性的通用组
          4755启用安全性的通用组已更改
          4755启用了安全性的通用组更改事件
          4756已将成员添加到启用安全性的通用组中
          4756启用了安全性的通用组更改事件
          4757成员已从启用安全性的通用组中删除
          4757启用了安全性的通用组更改事件
          4758已删除启用安全性的通用组
          4758启用了安全性的通用组更改事件
          4759创建了一个安全禁用的通用组
          4760安全性已禁用的通用组已更改
          4761已将成员添加到已禁用安全性的通用组中
          4762成员已从禁用安全性的通用组中删除
          4762帐号及安全组策略更改事件
          4763已删除安全性已禁用的通用组
          4764组类型已更改
          4764启用了安全性的组更改事件
          4765SID历史记录已添加到帐户中
          4766尝试将SID历史记录添加到帐户失败
          4767用户帐户已解锁
          4768请求了Kerberos身份验证票证(TGT)
          4768已成功颁发和验证身份验证服务(AS)票证
          4769请求了Kerberos服务票证
          4770更新了Kerberos服务票证
          4771Kerberos预身份验证失败
          4771预验证失败事件
          4772Kerberos身份验证票证请求失败
          4773Kerberos服务票证请求失败
          4774已映射帐户以进行登录
          4775无法映射帐户以进行登录
          4776域控制器尝试验证帐户的凭据
          4776帐户登录事件
          4777域控制器无法验证帐户的凭据
          4777登录失败-尝试进行域帐户登录事件
          4778会话重新连接到Window Station
          4778用户已重新连接至已断开的终端服务器会话
          4779会话已与Window Station断开连接
          4779用户未注销就断开终端服务器会话
          4780ACL是在作为管理员组成员的帐户上设置的
          4781帐户名称已更改
          4781更改用户帐户名称事件
          4782密码哈希帐户被访问
          4783创建了一个基本应用程序组
          4784基本应用程序组已更改
          4785成员已添加到基本应用程序组
          4786成员已从基本应用程序组中删除
          4787非成员已添加到基本应用程序组
          4788从基本应用程序组中删除了非成员。
          4789基本应用程序组已删除
          4790已创建LDAP查询组
          4791基本应用程序组已更改
          4792LDAP查询组已删除
          4793密码策略检查API已被调用
          4794尝试设置目录服务还原模式管理员密码
          4794更改目录服务还原模式密码事件
          4797试图查询帐户是否存在空白密码
          4798枚举了用户的本地组成员身份。
          4799已枚举启用安全性的本地组成员身份
          4800工作站已锁定
          4801工作站已解锁
          4802屏幕保护程序被调用
          4803屏幕保护程序被解雇了
          4816RPC在解密传入消息时检测到完整性违规
          4817对象的审核设置已更改。
          4818建议的中央访问策略不授予与当前中央访问策略相同的访问权限
          4819计算机上的中央访问策略已更改
          4820Kerberos票证授予票证(TGT)被拒绝,因为该设备不符合访问控制限制
          4821Kerberos服务票证被拒绝,因为用户,设备或两者都不符合访问控制限制
          4822NTLM身份验证失败,因为该帐户是受保护用户组的成员
          4823NTLM身份验证失败,因为需要访问控制限制
          4824使用DES或RC4进行Kerberos预身份验证失败,因为该帐户是受保护用户组的成员
          4825用户被拒绝访问远程桌面。默认情况下,仅当用户是Remote Desktop Users组或Administrators组的成员时才允许用户进行连接
          4826加载引导配置数据
          4830SID历史记录已从帐户中删除
          4864检测到名称空间冲突
          4865添加了受信任的林信息条目
          4866已删除受信任的林信息条目
          4867已修改受信任的林信息条目
          4868证书管理器拒绝了挂起的证书请求
          4869证书服务收到重新提交的证书请求
          4870证书服务撤销了证书
          4871证书服务收到发布证书吊销列表(CRL)的请求
          4872证书服务发布证书吊销列表(CRL)
          4873证书申请延期已更改
          4874一个或多个证书请求属性已更改。
          4875证书服务收到关闭请求
          4876证书服务备份已启动
          4877证书服务备份已完成
          4878证书服务还原已开始
          4879证书服务恢复已完成
          4880证书服务已启动
          4881证书服务已停止
          4882证书服务的安全权限已更改
          4883证书服务检索到存档密钥
          4884证书服务将证书导入其数据库
          4885证书服务的审核筛选器已更改
          4886证书服务收到证书请求
          4887证书服务批准了证书请求并颁发了证书
          4888证书服务拒绝了证书请求
          4889证书服务将证书请求的状态设置为挂起
          4890证书服务的证书管理器设置已更改。
          4891证书服务中的配置条目已更改
          4892证书服务的属性已更改
          4893证书服务存档密钥
          4894证书服务导入并存档了一个密钥
          4895证书服务将CA证书发布到Active Directory域服务
          4896已从证书数据库中删除一行或多行
          4897启用角色分离
          4898证书服务加载了一个模板
          4899证书服务模板已更新
          4900证书服务模板安全性已更新
          4902已创建每用户审核策略表
          4904尝试注册安全事件源
          4905尝试取消注册安全事件源
          4906CrashOnAuditFail值已更改
          4907对象的审核设置已更改
          4908特殊组登录表已修改
          4909TBS的本地策略设置已更改
          4910TBS的组策略设置已更改
          4911对象的资源属性已更改
          4912每用户审核策略已更改
          4913对象的中央访问策略已更改
          4928建立了Active Directory副本源命名上下文
          4929已删除Active Directory副本源命名上下文
          4930已修改Active Directory副本源命名上下文
          4931已修改Active Directory副本目标命名上下文
          4932已开始同步Active Directory命名上下文的副本
          4933Active Directory命名上下文的副本的同步已结束
          4934已复制Active Directory对象的属性
          4935复制失败开始
          4936复制失败结束
          4937从副本中删除了一个延迟对象
          4944Windows防火墙启动时,以下策略处于活动状态
          4945Windows防火墙启动时列出了规则
          4946已对Windows防火墙例外列表进行了更改。增加了一条规则
          4947已对Windows防火墙例外列表进行了更改。规则被修改了
          4948已对Windows防火墙例外列表进行了更改。规则已删除
          4949Windows防火墙设置已恢复为默认值
          4950Windows防火墙设置已更改
          4951规则已被忽略,因为Windows防火墙无法识别其主要版本号
          4952已忽略规则的某些部分,因为Windows防火墙无法识别其次要版本号
          4953Windows防火墙已忽略规则,因为它无法解析规则
          4954Windows防火墙组策略设置已更改。已应用新设置
          4956Windows防火墙已更改活动配置文件
          4957Windows防火墙未应用以下规则
          4958Windows防火墙未应用以下规则,因为该规则引用了此计算机上未配置的项目
          4960IPsec丢弃了未通过完整性检查的入站数据包
          4961IPsec丢弃了重放检查失败的入站数据包
          4962IPsec丢弃了重放检查失败的入站数据包
          4963IPsec丢弃了应该受到保护的入站明文数据包
          4964特殊组已分配给新登录
          4965IPsec从远程计算机收到一个包含不正确的安全参数索引(SPI)的数据包。
          4976在主模式协商期间,IPsec收到无效的协商数据包。
          4977在快速模式协商期间,IPsec收到无效的协商数据包。
          4978在扩展模式协商期间,IPsec收到无效的协商数据包。
          4979建立了IPsec主模式和扩展模式安全关联。
          4980建立了IPsec主模式和扩展模式安全关联
          4981建立了IPsec主模式和扩展模式安全关联
          4982建立了IPsec主模式和扩展模式安全关联
          4983IPsec扩展模式协商失败
          4984IPsec扩展模式协商失败
          4985交易状态已发生变化
          5024Windows防火墙服务已成功启动
          5025Windows防火墙服务已停止
          5027Windows防火墙服务无法从本地存储中检索安全策略
          5028Windows防火墙服务无法解析新的安全策略。
          5029Windows防火墙服务无法初始化驱动程序
          5030Windows防火墙服务无法启动
          5031Windows防火墙服务阻止应用程序接受网络上的传入连接。
          5032Windows防火墙无法通知用户它阻止应用程序接受网络上的传入连接
          5033Windows防火墙驱动程序已成功启动
          5034Windows防火墙驱动程序已停止
          5035Windows防火墙驱动程序无法启动
          5037Windows防火墙驱动程序检测到严重的运行时错 终止
          5038代码完整性确定文件的图像哈希无效
          5039注册表项已虚拟化。
          5040已对IPsec设置进行了更改。添加了身份验证集。
          5041已对IPsec设置进行了更改。身份验证集已修改
          5042已对IPsec设置进行了更改。身份验证集已删除
          5043已对IPsec设置进行了更改。添加了连接安全规则
          5044已对IPsec设置进行了更改。连接安全规则已修改
          5045已对IPsec设置进行了更改。连接安全规则已删除
          5046已对IPsec设置进行了更改。添加了加密集
          5047已对IPsec设置进行了更改。加密集已被修改
          5048已对IPsec设置进行了更改。加密集已删除
          5049IPsec安全关联已删除
          5050尝试使用对INetFwProfile.FirewallEnabled的调用以编程方式禁用Windows防火墙(FALSE
          5051文件已虚拟化
          5056进行了密码自检
          5057加密原语操作失败
          5058密钥文件操作
          5059密钥迁移操作
          5060验证操作失败
          5061加密操作
          5062进行了内核模式加密自检
          5063尝试了加密提供程序操作
          5064尝试了加密上下文操作
          5065尝试了加密上下文修改
          5066尝试了加密功能操作
          5067尝试了加密功能修改
          5068尝试了加密函数提供程序操作
          5069尝试了加密函数属性操作
          5070尝试了加密函数属性操作
          5071Microsoft密钥分发服务拒绝密钥访问
          5120OCSP响应程序服务已启动
          5121OCSP响应程序服务已停止
          5122OCSP响应程序服务中的配置条目已更改
          5123OCSP响应程序服务中的配置条目已更改
          5124在OCSP Responder Service上更新了安全设置
          5125请求已提交给OCSP Responder Service
          5126签名证书由OCSP Responder Service自动更新
          5127OCSP吊销提供商成功更新了吊销信息
          5136目录服务对象已修改
          5137已创建目录服务对象
          5138目录服务对象已取消删除
          5139已移动目录服务对象
          5140访问了网络共享对象
          5141目录服务对象已删除
          5142添加了网络共享对象。
          5143网络共享对象已被修改
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  通过kafka导入日志
          下一篇 :  Nginx日志采集
          搜索 关闭
          ©2026 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2026天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明