Quando si imposta Windows EventLog Forwarding (WEF), la macchina di inoltro conserva una copia locale del registro?

Aug 19 2020

Sono curioso se il server di inoltro ha detto che i registri mantengono una copia locale oltre all'inoltro o se tutti i registri che genera vengono immediatamente inoltrati al raccoglitore? Non riesco a trovare informazioni dettagliate su questo in nessuna procedura di configurazione. Sembra che la macchina di inoltro conservi una copia per impostazione predefinita. Sto tentando di configurare un server di registrazione centralizzato per mantenere lo spazio su disco locale libero da file di registro di grandi dimensioni.

Riferimento:

  • Utilizzare l'inoltro di eventi di Windows per aiutare con il rilevamento delle intrusioni
  • Best practice per la configurazione dell'inoltro EventLog in Windows Server 2012 R2
  • Monitorare ciò che conta: inoltro di eventi di Windows per tutti
  • Come impostare l'inoltro del registro eventi di Windows in Windows Server 2016

Risposte

1 GregAskew Aug 19 2020 at 06:56

L'inoltro di eventi non fa nulla con il contenuto del registro locale. I registri locali rimangono e vengono eliminati in base alla politica di sovrascrittura del registro eventi.