1
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

OpsRamp Windowsイベントログ監視

Last updated at Posted at 2021-11-02

概要

OpsRampの監視エージェントをインストールしたWindows10でイベントログの監視設定をしてます。
そして、アラートの確認方法と対処手順についても記載しておきます。

Windowsイベントログの監視設定手順

”Infrastructure” - ”Resources” をクリックします

2021-1102-1947-55.JPG

イベントログ監視を設定する機器を選択します

2021-1102-1948-31.JPG

”モニタ” - ”Monitors” - ”割り当てるMonitors” をクリックします

2021-1102-1949-09.JPG

Add Monitor画面が表示されるので、カテゴリで”イベントログモニタ”を選択 - ”Save”をクリックします

2021-1102-1949-33.JPG

詳細設定画面が表示されるので、アラートのチェックボックスをONにし、ログタイプ別に監視するレベルを選択して”Save”をクリックします。
今回は定番の”Application” ”Security” ”System” のエラーをONにしておきます。監視周期はデフォルト15分ですが、最短1分まで設定可能です。
※ログタイプの一覧は監視エージェントが収集して表示させているわけではなく、OpsRampのデフォルトテンプレートの様です。”Active Directory Web Service”など対象機器では表示されない項目が確認できます。

2021-1102-1950-03.JPG

”×”をクリックします

2021-1102-1950-18.JPG

”EVENTLOGS”が監視モニターとして追加されました。

2021-1102-1950-44.JPG

システムログのエラー検知試験

監視対象のWindows10でイベントログのエラーを記録して、OpsRampで検知できるか確認してみたいと思います。
Powershellを起動して下記コマンドを実行すると、システムログにID:999のエラーが記録されます。

Write-EventLog -LogName System -Source EventLog -EventID 999 -EntryType Error -Message "OpsRamp Eventlog Watch TEST"

”Command Center” - ”Alerts” をクリックします

2021-1102-2000-22.JPG

ID:328509833 でイベントログがアラートとして検知されていることが確認できました。
アラートをクリックすると詳細画面が表示されます。

2021-1102-2006-40.JPG

内容を確認すると、Powershellで書き込んだMessage部分が記録されていません。該当ログの前後ログや関連ログの調査はOpsRampからはできないので、トラブルシュートは実際に対象機器にログインする必要があります。
また、このアラートを処理しないとアラート一覧に表示されたままになるので、画面右下の”Take Action”をクリックします。
※"Event Log Date Time"の部分だけUTC時刻になってますね。。

2021-1102-2008-42.JPG

今後の対応が必要であれば”インシデントの作成”を選択します。今回は後処理が不要なので”認知(アクナレッジ)”を選択しておきます。

2021-1102-2009-10.JPG

コメントを記載して”適用”をクリックします。

2021-1102-2009-37.JPG

コメント欄に今回の処理が記録されました。

2021-1102-2010-11.JPG

アラート一覧でもステータスが”select”から”Acknowledged”に変更されています。
※日本語化が部分的なので統一感がありませんね。。

2021-1102-2010-40.JPG

同じエラーを複数回検知した場合

同じ内容のイベントログを検知した場合、自動的にマージしてくれます。
先ほどAcknowledgedにしたイベントエラーをもう一度記録してみると、件数がカウントされたことが分かります。

2021-1102-2213-01.JPG

この件数をクリックするとアラートの一覧が表示されます。

2021-1102-2215-14.JPG

特定のイベントログをフィルタリングする方法

同じイベントログが繰り返し検知された場合に自動でマージされるわけですが、監視台数が増えてくるとアラート一覧が埋め尽くされてしまいます。その場合の対応策として監視エージェント側でフィルタリングする方法があります。

イベントログの監視設定の画面下方にフィルタの設定項目があるので、フィルタリングしたいソース、イベントID、メッセージを入力します。
(メッセージは設定しなくても動作しました)

2021-1102-2309-44.JPG

それではソース:evenglog、イベントID:996のエラーをPowershellで書き込んでみます。

Write-EventLog -LogName System -Source EventLog -EventID 996 -EntryType Error -Message "OpsRamp Eventlog Watch TEST"

イベントID:996については30分経過しても表示される事はありませんでした。(フィルタリング成功)

2021-1102-2310-28.JPG

おわり。

1
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
1
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?