Логи Windows Server в Elastic: установка Agent и проверка событий
Ниже — рабочая настройка Elastic Agent на Windows Server для отправки журналов System, Application и Security в Elastic. Все команды PowerShell запускаются от администратора.
1. Проверяем журналы и время
Get-Date
w32tm /query /status
Get-WinEvent -ListLog System,Application,Security | Select LogName,RecordCount,IsEnabled
Get-WinEvent -LogName System -MaxEvents 5 | Format-Table TimeCreated,Id,LevelDisplayName,ProviderName2. Проверяем доступ к Fleet
Test-NetConnection fleet.example.local -Port 8220
Test-NetConnection elastic.example.local -Port 4433. Скачиваем и распаковываем Agent
New-Item -ItemType Directory -Force C:\Temp\ElasticAgent | Out-Null
Invoke-WebRequest -Uri "URL_ИЗ_FLEET" -OutFile C:\Temp\ElasticAgent\elastic-agent.zip
Expand-Archive C:\Temp\ElasticAgent\elastic-agent.zip -DestinationPath C:\Temp\ElasticAgent -Force
Get-ChildItem C:\Temp\ElasticAgent4. Устанавливаем Agent
cd C:\Temp\ElasticAgent\elastic-agent-*
.\elastic-agent.exe install --url=https://fleet.example.local:8220 --enrollment-token=TOKEN_ИЗ_FLEET5. Проверяем службу
Get-Service Elastic-Agent
& "C:\Program Files\Elastic\Agent\elastic-agent.exe" status
Get-WinEvent -LogName Application -MaxEvents 100 | Where-Object ProviderName -Match "Elastic"6. Добавляем Windows integration
- Fleet → Agent policies → политика сервера.
- Add integration → Windows.
- Включите System, Application и Security.
- Сохраните policy и дождитесь статуса Healthy.
7. Генерируем тестовое событие
eventcreate /T INFORMATION /ID 100 /L APPLICATION /SO CLIP-CLAP-ELASTIC /D "ELASTIC-WINDOWS-TEST"
Get-WinEvent -FilterHashtable @{LogName='Application'; ProviderName='CLIP-CLAP-ELASTIC'} -MaxEvents 58. Ищем событие в Kibana
host.name : "SERVER01"
winlog.channel : "Application"
winlog.provider_name : "CLIP-CLAP-ELASTIC"
message : "ELASTIC-WINDOWS-TEST"9. Проверяем Security log
auditpol /get /category:*
Get-WinEvent -LogName Security -MaxEvents 20 | Select TimeCreated,Id,MessageЕсли Security пуст, проверьте audit policy и права службы. Не включайте все категории аудита без плана по объёму.
10. Диагностика Agent
& "C:\Program Files\Elastic\Agent\elastic-agent.exe" status
Get-Service Elastic-Agent
Get-ChildItem "C:\Program Files\Elastic\Agent\data" -Recurse -Filter *.log | Sort LastWriteTime -Descending | Select -First 10 FullName,LastWriteTime
Test-NetConnection fleet.example.local -Port 822011. Rollback
& "C:\Program Files\Elastic\Agent\elastic-agent.exe" uninstall
Get-Service Elastic-Agent -ErrorAction SilentlyContinueКритерий успеха: Agent имеет статус Healthy, тестовое событие видно локально и в Kibana, timestamp совпадает, а System/Application/Security поступают без постоянных ошибок.