Journal de bord de l'agent
Fonction | Lire et filtrer le journal des événements Windows |
|---|---|
Alarme | Nombre d'événements / réinitialisation des événements, statut des événements, code de retour |
Détails du journal des événements de l'agent
Tous les critères spécifiés doivent correspondre pour qu'un événement soit reconnu. L'opérateur de comparaison pour les paramètres de la tâche Agent Eventlog peut être choisi le cas échéant (égal, différent, similaire, différent). Les valeurs multiples peuvent être séparées par des virgules et les paramètres qui prennent en charge les opérateurs de comparaison similaire et différent peuvent contenir des caractères génériques tels que * et ?.
La première exécution d'une tâche du journal des événements de l'agent compte les événements correspondants des cinq dernières minutes. L'exécution suivante compte les événements entre la dernière exécution réussie et l'exécution actuelle. Une modification de la configuration de la tâche ne réinitialise pas la dernière exécution. Si aucun nouvel événement ne se produit entre la dernière exécution et l'exécution actuelle, le compteur d'événements est à 0.
Paramètres du journal des événements de l'agent
Paramètre | Description |
|---|---|
Fichier journal | Choisissez l'emplacement à partir duquel les événements seront lus : Tous, Application, Système, Sécurité ou Défini par l'utilisateur. Lorsque vous sélectionnez Défini par l'utilisateur, un champ de texte supplémentaire apparaît dans lequel vous pouvez entrer un emplacement de journal personnalisé. Pour que cela fonctionne, une entrée doit être effectuée dans le registre Windows, sinon les événements qui apparaissent dans l'un des journaux d'événements non mentionnés ci-dessus ne peuvent être interrogés, ni manuellement à l'aide de WMI, ni via la tâche Journal des événements de l'agent. Vous trouverez ci-dessous l'entrée de clé de registre requise pour le journal d'événements Microsoft-Windows-TaskScheduler%4Operational.evtx. Éditeur du registre Windows version 5.00 La clé doit être saisie en incluant le caractère barre oblique. Le journal des événements défini par l'utilisateur peut désormais être défini comme suit : Microsoft-Windows-TaskScheduler/Operational Notez que la chaîne %4 doit être remplacée par un caractère barre oblique (« / »). |
Type d'événement | Sélectionnez les types d'événements à prendre en compte lors de la recherche d'événements. |
Source de l'événement | Si aucune valeur n'est définie, toutes les sources d'événements correspondent. Les opérateurs Égal, Différent, Similaire, Différent peuvent être utilisés. Plusieurs sources peuvent être indiquées, séparées par une virgule, par exemple : MSExchange Assistants,MSExchange Transport |
Utilisateur | Si aucune valeur n'est définie, tous les utilisateurs correspondent. Les opérateurs Égal, Différent, Similaire, Différent peuvent être utilisés. Plusieurs utilisateurs peuvent être indiqués, séparés par une virgule, par exemple : SKOOR\utilisateur,NT Authority\système |
Catégorie | Si aucune valeur n'est définie, toutes les catégories correspondent. Les opérateurs Égal, Inégal, Similaire, Non similaire peuvent être utilisés. Plusieurs catégories peuvent être indiquées, séparées par une virgule. Les valeurs numériques doivent être placées entre parenthèses, par exemple : Installation,(16),Server |
ID d'événement | Si aucune valeur n'est définie, tous les ID d'événement correspondent. Les opérateurs Égal, Différent peuvent être utilisés. Plusieurs ID peuvent être indiqués, séparés par une virgule, par exemple : 998,999,1000 |
Description | Si ce champ est laissé vide, toutes les descriptions correspondent. Plusieurs chaînes de description peuvent être spécifiées, séparées par une virgule. Des caractères génériques peuvent également être utilisés, par exemple : Imprimante*,Drucker* Tout texte peut être spécifié dans la description. La correspondance n'est pas sensible à la casse. |
Durée du statut | Afin de conserver visible un événement qui correspond aux critères, le statut de l'événement a été introduit. Le statut de l'événement est défini par un événement (si le compteur d'événements > 0). Ce paramètre définit la durée pendant laquelle le statut doit rester actif :
|
Événement de réinitialisation | Il s'agit d'une autre possibilité pour effacer le statut de l'événement. Si un événement et un événement de réinitialisation se produisent tous deux au cours de deux exécutions de tâches, le dernier événement l'emporte. Si un événement de réinitialisation a le même horodatage qu'un événement, l'événement de réinitialisation l'emporte. |
Valeurs du journal des événements de l'agent
Valeur | Description |
|---|---|
Nombre d'événements | Nombre d'événements depuis la dernière mesure. Si la tâche est exécutée pour la première fois, elle compte les événements qui se sont produits au cours des 5 dernières minutes. |
Nombre d'événements de réinitialisation | Nombre d'événements de réinitialisation depuis la dernière mesure. Cette valeur n'est disponible que si la section Réinitialisation a été activée. |
Statut de l'événement | Le statut de l'événement est défini si le nombre d'événements est > 0 et est effacé
|
Message d'information | Le message d'information répertorie la description de l'événement le plus récent trouvé correspondant aux critères de filtrage. |
Limites d'alarme du journal des événements de l'agent
Limite d'alarme | Description |
|---|---|
Nombre d'événements | Nombre d'événements depuis la dernière mesure. Si la tâche est exécutée pour la première fois, elle compte les événements qui se sont produits au cours des 5 dernières minutes. |
Nombre d'événements de réinitialisation | Nombre d'événements de réinitialisation depuis la dernière mesure. Cette limite d'alarme n'est disponible que si la section Réinitialisation a été activée. |
Statut de l'événement | Vérifiez si un état d'événement a été défini. |
Code d'erreur | Code d'erreur générique de la tâche (voir la section Codes d'erreur des tâches) |
Exemples de journaux d'événements de l'agent
Exemple 1
Définissez le statut de l'événement si la source d'événement TestError est trouvée avec l'un des ID 998, 999, 1000.
Réinitialisez le statut de l'événement si la source d'événement TestReset est trouvée avec l'ID 999 ou si la durée du statut de 30 minutes est écoulée.

