Ereignisprotokolldatei ist voll

Microsoft.Windows.Server.10.0.OperatingSystem.EventLogFull.Alert (Rule)

Die Ereignisprotokolldatei ist voll.

Knowledge Base article:

Zusammenfassung

Diese Regel generiert eine Warnung, sobald ein Ereignisprotokoll voll wird. Wenn ein Ereignisprotokoll voll ist, werden neue Ereignisinstanzen verworfen. Demzufolge werden wichtige Informationen nicht gesammelt, und Probleme mit der Systemintegrität bleiben möglicherweise unentdeckt.

Beispielereignis:

Von dieser Regel wird eine Warnung generiert, wenn eines der folgenden Ereignisse im Systemereignisprotokoll verzeichnet wird:

Protokolldatei „%1“ ist voll.

Ursachen

Das Ereignisprotokoll hat seine Kapazität erreicht. Dies liegt häufig daran, dass die Protokollgröße mit einer der folgenden Optionen konfiguriert ist:

Lösungen

Führen Sie die folgenden Verfahren aus, um die Warnung aufzulösen:

Protokolldatei speichern und Einträge löschen

Protokolldateikonfiguration aktualisieren

Element properties:

TargetMicrosoft.Windows.Server.10.0.OperatingSystem
CategoryEventCollection
EnabledTrue
Alert GenerateTrue
Alert SeverityWarning
Alert PriorityNormal
RemotableTrue
Alert Message
Ereignisprotokoll voll
{0}
Event LogSystem

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Windows.EventProvider Default
GenerateAlert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.Windows.Server.10.0.OperatingSystem.EventLogFull.Alert" Enabled="true" Target="ServervNext!Microsoft.Windows.Server.10.0.OperatingSystem" ConfirmDelivery="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventSourceName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>Microsoft-Windows-Eventlog</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>6000</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="GenerateAlert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>1</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.Windows.Server.10.0.OperatingSystem.EventLogFull.Alert.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue/>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>