ITLinuxАдминистрирование

Логи Windows Server в Elastic: установка Agent и проверка событий

Ниже — рабочая настройка Elastic Agent на Windows Server для отправки журналов System, Application и Security в Elastic. Все команды PowerShell запускаются от администратора.

1. Проверяем журналы и время

Get-Date
w32tm /query /status
Get-WinEvent -ListLog System,Application,Security | Select LogName,RecordCount,IsEnabled
Get-WinEvent -LogName System -MaxEvents 5 | Format-Table TimeCreated,Id,LevelDisplayName,ProviderName

2. Проверяем доступ к Fleet

Test-NetConnection fleet.example.local -Port 8220
Test-NetConnection elastic.example.local -Port 443

3. Скачиваем и распаковываем Agent

New-Item -ItemType Directory -Force C:\Temp\ElasticAgent | Out-Null
Invoke-WebRequest -Uri "URL_ИЗ_FLEET" -OutFile C:\Temp\ElasticAgent\elastic-agent.zip
Expand-Archive C:\Temp\ElasticAgent\elastic-agent.zip -DestinationPath C:\Temp\ElasticAgent -Force
Get-ChildItem C:\Temp\ElasticAgent

4. Устанавливаем Agent

cd C:\Temp\ElasticAgent\elastic-agent-*
.\elastic-agent.exe install --url=https://fleet.example.local:8220 --enrollment-token=TOKEN_ИЗ_FLEET

5. Проверяем службу

Get-Service Elastic-Agent
& "C:\Program Files\Elastic\Agent\elastic-agent.exe" status
Get-WinEvent -LogName Application -MaxEvents 100 | Where-Object ProviderName -Match "Elastic"

6. Добавляем Windows integration

  1. Fleet → Agent policies → политика сервера.
  2. Add integration → Windows.
  3. Включите System, Application и Security.
  4. Сохраните policy и дождитесь статуса Healthy.

7. Генерируем тестовое событие

eventcreate /T INFORMATION /ID 100 /L APPLICATION /SO CLIP-CLAP-ELASTIC /D "ELASTIC-WINDOWS-TEST"
Get-WinEvent -FilterHashtable @{LogName='Application'; ProviderName='CLIP-CLAP-ELASTIC'} -MaxEvents 5

8. Ищем событие в Kibana

host.name : "SERVER01"
winlog.channel : "Application"
winlog.provider_name : "CLIP-CLAP-ELASTIC"
message : "ELASTIC-WINDOWS-TEST"

9. Проверяем Security log

auditpol /get /category:*
Get-WinEvent -LogName Security -MaxEvents 20 | Select TimeCreated,Id,Message

Если Security пуст, проверьте audit policy и права службы. Не включайте все категории аудита без плана по объёму.

10. Диагностика Agent

& "C:\Program Files\Elastic\Agent\elastic-agent.exe" status
Get-Service Elastic-Agent
Get-ChildItem "C:\Program Files\Elastic\Agent\data" -Recurse -Filter *.log | Sort LastWriteTime -Descending | Select -First 10 FullName,LastWriteTime
Test-NetConnection fleet.example.local -Port 8220

11. Rollback

& "C:\Program Files\Elastic\Agent\elastic-agent.exe" uninstall
Get-Service Elastic-Agent -ErrorAction SilentlyContinue

Критерий успеха: Agent имеет статус Healthy, тестовое событие видно локально и в Kibana, timestamp совпадает, а System/Application/Security поступают без постоянных ошибок.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *