我有 3 个域控制器转发事件和 1 个收集器从这 3 个源机器收集安全事件,它们都在同一个域上。
但是重新启动 Windows 事件收集器后,我转到收集器机器 -> 事件查看器 -> 订阅 -> 右键单击订阅的名称 -> 选择运行时状态,我将看到所有这 3 台源机器都处于非活动状态。
我不知道如何立即启动它们,尽管我仍然有一些客户端机器生成事件并发送到这 3 个 DC。但它们最终会打开,比如半小时后。
我有 3 个域控制器转发事件和 1 个收集器从这 3 个源机器收集安全事件,它们都在同一个域上。
但是重新启动 Windows 事件收集器后,我转到收集器机器 -> 事件查看器 -> 订阅 -> 右键单击订阅的名称 -> 选择运行时状态,我将看到所有这 3 台源机器都处于非活动状态。
我不知道如何立即启动它们,尽管我仍然有一些客户端机器生成事件并发送到这 3 个 DC。但它们最终会打开,比如半小时后。