在生产应用中,使用ETW监控高频事件时出现事件丢失。通过logman工具识别会话和提供者,创建并运行并行“间谍”会话,分析事件数据,发现某些事件ID导致大量丢失。解决方案是限制事件频率或降低监控详细程度。
Elastic推出了ETW Filebeat输入,简化Windows系统遥测数据的收集与分析。ETW是一种高效的事件跟踪机制,支持实时捕获系统和应用事件。Filebeat可创建新会话、附加现有会话或读取预录的.etl文件,满足不同监控需求。此外,Elastic还集成了Microsoft DNS Server,便于监控DNS活动,提升网络安全性。
完成下面两步后,将自动完成登录并继续当前操作。