![Como habilitar o log do Event ID 7042 (motivo da parada do serviço)?](https://rvso.com/image/782606/Como%20habilitar%20o%20log%20do%20Event%20ID%207042%20(motivo%20da%20parada%20do%20servi%C3%A7o)%3F.png)
Evento com ID 7042é registrado no log de eventos quando dois serviços específicos (aplicativos personalizados) param no Windows Server 2022. O problema: um Windows Server não está registrando esses eventos. Existe uma opção ou política para ativar o registro do evento 7042?
Responder1
Não sou especialista em Windows, mas talvez possa sugerir duas coisas para verificar, já que não há outras respostas.
Em primeiro lugar, verifique se o Windows 2022 segue uma abordagem semelhante ao monitoramento de serviço do Windows 2008, conforme descritoaqui(ouaqui, ouaqui- essas fontes são quase iguais). Acho que é altamente provável que o princípio da configuração de auditoria permaneça inalterado, então você pode tentar executar um comando dos artigos mencionados em ambos os servidores e verificar a saída:
SC SDSHOW <service_name>
A documentação do comando éaqui.
Se a saída for diferente, considere pegar a string do servidor A e aplicar a mesma DACL/SACL ao serviço no servidor B usando o SC SDSET
comando, conforme descrito no artigo1ou2. Certifique-se de entender o que está fazendo e verifique primeiro o DACL usandoConvertFrom-SddlString, por exemplo, comoDACL errado pode causar interrupção do serviço! Planeje e execute com cuidado, faça backup da DACL antiga antes de substituí-la.
Se isso não funcionar (os resultados são iguais), verifique talvez as opções de auditoria global em ambos os servidores. Pela mensagem de erro, é possível que este evento seja classificado como Success
e a auditoria de eventos de sucesso pode não estar habilitada no servidor B. Portanto, verifique essas opções também em ambos os servidores executando
auditpol /get /subcategory:"Other Object Access Events"
auditpol /get /subcategory:"Handle Manipulation"
Você deve ver Success
(ou qualquer outra coisa) a auditoria configurada em ambos os servidores da mesma maneira. Caso contrário, você pode tentar aplicar as mesmas configurações para o servidor B que você tem em A usando o auditpol /set
comando - mais uma vez, da mesma forma que foi descrita no artigo1ou2. Por favor, note quepermitir a auditoria de eventos bem-sucedidos pode causar um aumento considerável na contagem de logs, portanto, monitore de perto o status do servidor após alterar as opções de auditoria.
Além disso, pode valer a pena verificar a GUI do GPO, conforme mencionadoaquieaqui:
Computer Configuration -> Policies -> Windows Settings -> Security Settings -> System Services
Nunca tentei, mas talvez esta seção ainda esteja em vigor e haja algo interessante lá.