Principale utente con più risposte
ELogDump (PsLogList) formato Record

Domanda
-
Non riesco a trovare documentazione che indichi con precisione il formato record dell'output dell'utility del ResKit ELogDump e/o del tool SysInternals PSLogList.
Il massimo che ho trovato è questa KB:
http://support.microsoft.com/kb/323006/it
e la pagina di presentazione di PSLogList:
http://technet.microsoft.com/en-us/sysinternals/bb897544.aspx
Però un record di output ha la forma seguente:
339689,Security,Security,SUCCESS AUDIT,NomeServer,11/04/2013 09:28:53,540,User\Dominio,"Message text not available. Insertion strings: User Dominio (0x0,0x24794AD5) 3 Kerberos Kerberos {2ed5376a-
95cc-3f47-68cb-db6cfeeb2a07} - - - - - 10.10.10.10 51221 "
ovvero 9 campi, alcuni comprensibili, altri meno.
Qualcuno ha idea di dove trovare informazioni più precise?
TIA
Luca Amicone
Risposte
-
Ciao, il formato predefinito di un record del CSV di output dovrebbe essere questo:
eventRecordID,source,category,type,computer,date/time,user,description
L'eventRecordID dovrebbe essere un codice numerico univoco e progressivo per i vari eventi (quindi diverso dall'event ID vero e proprio).
I campi sono 8 perchè i dati di descrizione dell'evento sono racchiusi tra doppio apice: in questo caso quindi la virgola non viene calcolata come separatore.
Considera comunque che esistono software commerciali che permettono l'analisi di questo tipo di log (ad esempio SawMill).
- Modificato Fabrizio GiammariniMVP, Moderator giovedì 11 aprile 2013 16:32
- Proposto come risposta Fabrizio GiammariniMVP, Moderator giovedì 11 aprile 2013 16:33
- Contrassegnato come risposta Edoardo BenussiMVP, Moderator venerdì 12 aprile 2013 10:05
Tutte le risposte
-
Ciao, il formato predefinito di un record del CSV di output dovrebbe essere questo:
eventRecordID,source,category,type,computer,date/time,user,description
L'eventRecordID dovrebbe essere un codice numerico univoco e progressivo per i vari eventi (quindi diverso dall'event ID vero e proprio).
I campi sono 8 perchè i dati di descrizione dell'evento sono racchiusi tra doppio apice: in questo caso quindi la virgola non viene calcolata come separatore.
Considera comunque che esistono software commerciali che permettono l'analisi di questo tipo di log (ad esempio SawMill).
- Modificato Fabrizio GiammariniMVP, Moderator giovedì 11 aprile 2013 16:32
- Proposto come risposta Fabrizio GiammariniMVP, Moderator giovedì 11 aprile 2013 16:33
- Contrassegnato come risposta Edoardo BenussiMVP, Moderator venerdì 12 aprile 2013 10:05
-
Pigiando alacremente sui tastini, Fabrizio Giammarini scrisse:
Ciao, il formato predefinito di un record del CSV di output dovrebbe
essere questo:Vediamo! Dove hai trovato l'info?
Confrontiamo
eventRecordID,source,category,type,computer,date/time,user,description
con il record che avevo postato:
eventRecordID
L'eventRecordID dovrebbe essere un codice numerico univoco e
progressivo per i vari eventi (quindi diverso dall'event ID vero e
proprio).339689
Non ci piove, è un numero univoco e progressivosource
Security
Okcategory
Security
Oktype
SUCCESS AUDIT
Okcomputer
NomeServer
OkDate/time
11/04/2013 09:28:53
Ok<missing> ma è l'EventID
540
User
User\Dominio
Ok, anche se è strana la forma user\dominio al posto di dominio\userdescription
"Message text not available. Insertion strings: User Dominio (0x0,0x24794AD5) 3 Kerberos Kerberos {2ed5376a- 95cc-3f47-68cb-db6cfeeb2a07} - - - - - 10.10.10.10 51221"
E anche questa sembra OK.I campi sono 8 perchè i dati di descrizione dell'evento sono racchiusi
tra doppio apice: in questo caso quindi la virgola non viene calcolata
come separatore.Però nel record che ho compare il nono campo che è palesemente l'EventID. Per questo ti chiedevo da dove tu avessi ricavato il tracciato record.
Ok, potrebbero anche bastare queste informazioni per dar modo ai programmatori di far qualcosa, ma speravo di fornire loro un documento "ufficiale" che descrivesse magari anche più nello specifico i dati.Considera comunque che esistono software commerciali che permettono
l'analisi di questo tipo di log (ad esempio SawMill).Sì, ma qui facciamo le nozze con i fichi secchi. E poi dobbiamo pure far lavorare un po' i programmatori che abbiamo.. :-)
GRAZIE è già una buona base di partenza.
Luca Amicone
-
Purtroppo non sono riuscito a trovare documenti ufficiali in merito, le informazioni le avevo determinate personalmente tempo fa anche attraverso l'utilizzo di software di terze parti.
Per il campo dell'eventID ho commesso un errore di distrazione durante la lettura del record che hai postato.
- Modificato Fabrizio GiammariniMVP, Moderator domenica 14 aprile 2013 20:36
-
Pigiando alacremente sui tastini, Fabrizio Giammarini scrisse:
Purtroppo non sono riuscito a trovare documenti ufficiali in merito,
Infatti anche la mia ricerca era stata vana.
Per il campo dell'eventID ho commesso un errore di distrazione durante
la lettura del record che hai postato.Succede, se fossimo perfetti non sarebbimo qui a chiedere una mano, no? ;) Sei stato utilissimo comunque, grazie e alla prossima. :-)
Luca Amicone