我有3个域控制器发送事件,1个收集器从这3个源计算机收集安全事件,它们都在同一个域上。
然而,在重新启动Windows事件收集器之后,我转到收集器机器 - >事件查看器 - >订阅 - >右键单击订阅的名称 - >选择运行时状态,我将看到所有这3台源计算机都处于非活动状态。
我不知道如何立即启动它们,虽然我仍然有一些客户端机器生成事件并发送给那些DC。但他们最终还是会打开,也就是半小时之后。
答案 0 :(得分:1)
事件转发工作之前是否正常工作或者您是否仍在尝试设置它?我想你只需耐心等待他们联系。你经常重启事件收集站吗?另外,仅仅因为它说"不活跃"并不意味着存在问题。我发现服务器偶尔会被列为非活动状态,但它们转发事件没有问题。
您使用的是源启动的事件转发吗?如果是这样,请确认GPO中的语法 - 确保您已获得FQDN并且没有空格: