Just another IT site ※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。At Your Own Risk!! TURN BACK WHILE YOU CAN
PR

【JP1/AJS】 Windowsイベントログの任意のメッセージをもとにイベント受信をする

※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。スクリプトはAI生成のものも多いのでコピー&ペーストの際は文字コードに注意ください!

Windowsのイベントログを変換する

イベントログトラップ動作定義ファイル(Windows限定)

イベントID:3A71 で固定

メッセージ:Windowsイベントログで監視するメッセージ「ntevent.conf」で定義 複数のmessageに書かれているものを全て含むもの(and条件)で指定

“C:\Program Files (x86)\Hitachi\JP1Base\conf\event\ntevent.conf”

デフォルト設定

#------------------------------------------------------------------------------
# JP1/Base - Windows Event Log Trap Setting
#------------------------------------------------------------------------------
retry-times 3
retry-interval 10
matching-level 1
ext-attr-option A7 A8 A9 OS_VERSION

filter "System"
    type Warning Error
end-filter

filter "Application"
    type Warning Error
end-filter

filterの部分に以下のような例(クラスター検知)で追加する。必要なければデフォルトの「filter “System”」「filter “Application”」はfilter~end-filterはコメントにしてよい

filter "Microsoft/Windows/FailoverClustering/Operational"
    type Information
    source 'FailoverClustering'
    id '1201'
    message '任意のイベントログメッセージ'
    message 'クラスタグループは正常にオンラインになりました'
end-filter

上記リンクより

イベントログトラップを使用するには,イベントログトラップ動作定義ファイル(ntevent.conf)を作成し,JP1イベントに変換したいログデータの条件を指定します。イベントサービス,イベントログトラップサービスの順番でサービスが起動すると,イベントログトラップが生成され,イベントログを監視します。監視条件に一致するイベントログがあると,JP1イベントに変換してイベントDBに登録します。変換されたJP1イベントのイベントIDは,00003A71です。重大度は,変換前のイベントログの種類に対応しています。

イベントサービスは,システムの起動時に自動的に起動するようにデフォルトで設定されていますが,イベントログトラップサービスは自動で起動しません。イベントログトラップサービスを自動起動および自動終了したい場合は,起動管理を使用して,イベントサービスが起動したあとにイベントログトラップサービスが起動するように設定してください。

なお,イベントログトラップの起動時およびイベントログをトラップした際にイベントサービスに接続できなかった場合は,あらかじめイベントログトラップ動作定義ファイル(ntevent.conf)で設定しておくことで接続をリトライできます。

【参考】
{JP1/Base}11.2.1 イベントログトラップを設定する – HTN20190109の日記

タイトルとURLをコピーしました