Jump to content

Eventlog Problem - keine Meldung bei Service-Stopp


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Forumsgemeinde

 

Ich schlage mich seit längerem mit einem Problem mit dem Eventlog umher. Es geht um folgendes:

Wenn ein Service automatisch gestoppt wird, oder ich dies manuell durchführe, erscheint keine Meldung im Eventlog.

Es handelt sich um einen WIN 2003, SP1 Server.

 

Gibt es eine Einstellung unter Windows, wo das Raportieren im Eventlog von einzelnen, oder allen, Services ausgeschaltet werden kann?

 

Gruss Larsson

Link zu diesem Kommentar

Hi Larsson,

 

wie ich finde eine interessante Frage, die Du da stellst... Soweit ich weiß, gibt es hierzu keine Möglichkeit. Aber vielleicht irre ich mich da auch und jemand anderes hat eine Idee.

 

Im Normalfall geben die Dienste ja selbst den Trigger an das Eventlog bzw. sind programmatisch dazu angehalten, Einträge zu setzen oder eben nicht. Das überwacht nicht "das System".

 

Ich denke Du kannst das auch nicht mittels normalem Auditing überwachen.

 

Alternativ könntest Du jedoch vielleicht die Performance Counter so anpassen, daß Sie als Aktion einen Event kreieren, wenn ein überwachter Dienst beendet / neu gestartet wird. Jedoch wäre hierzu natürlich initial erst einmal ein Aufwand deinerseits / scripttechnisch notwendig.

 

Alternativ bleiben natürlich alle Monitoring Lösungen (wie SCOM, Nagios etc.), die sozusagen als externe Instanz Statusveränderungen dokumentieren und melden können.

 

Bin mal gespannt, ob noch andere Ideen kommen.

 

Viele Grüße

olc

Link zu diesem Kommentar

Hallo Larsson

 

Willkommen an Board.

 

Ich schlage mich seit längerem mit einem Problem mit dem Eventlog umher. Es geht um folgendes:

Wenn ein Service automatisch gestoppt wird, oder ich dies manuell durchführe, erscheint keine Meldung im Eventlog.

Es handelt sich um einen WIN 2003, SP1 Server.

Bist du sicher? Wenn ich meine Dienste starte oder stoppe, egal ob automatisch oder manuell, finde ich im System-Log Einträge des Service Control Manager.

 

Beispiel:

Source: Service Control Manager

Event-ID: 7036

Message: The Removable Storage service entered the stopped state.

 

Oder meinst du etwas völlig anderes?

Link zu diesem Kommentar

Hi,

 

sollte ich mich so geirrt haben? Ich meine, daß das erst ab Vista / 2008 der Fall ist. Aber klar, der Service Control Manager kommt mir bekannt vor. :D

Vielleicht ist der genau das Problem - ist der Service Control Manager auf dem betroffenen System gestartet bzw. wirft er Fehler?

Basic Service Control Manager Operations

Service Control Manager (Windows)

 

Na ja, falls ich dermaßen daneben lag entschuldigt meinen Beitrag. Ich muß jetzt mal weg, um mich aufzuhängen. ;)

 

Gruß olc

Link zu diesem Kommentar
sollte ich mich so geirrt haben? Ich meine, daß das erst ab Vista / 2008 der Fall ist. Aber klar, der Service Control Manager kommt mir bekannt vor. [/Quote]

JFI: selbst auf WinXP schreibt er schon die Meldungen.

Na ja, falls ich dermaßen daneben lag entschuldigt meinen Beitrag.[/Quote]

Dafür musst du dich doch nicht entschuldigen...

 

Ich muß jetzt mal weg, um mich aufzuhängen.

<Messer nehm, olc vom Baum abschneid>

Link zu diesem Kommentar
Hallo Larsson

 

Willkommen an Board.

 

 

Bist du sicher? Wenn ich meine Dienste starte oder stoppe, egal ob automatisch oder manuell, finde ich im System-Log Einträge des Service Control Manager.

 

Beispiel:

Source: Service Control Manager

Event-ID: 7036

Message: The Removable Storage service entered the stopped state.

 

Oder meinst du etwas völlig anderes?

 

Erstmal danke für eure Hilfe.

 

Du hast mich richtig verstanden, genau darin liegt das Problem, dass der SCM solche Meldungen nicht generiert im Eventlog. Ich habe soeben festgestellt, dass der SCM zuletzt am 8.11.08 eine Meldung generiert hat. Andere Sources generieren jedoch noch Events.

 

Der Eventlog-Service ist gestartet (C:\WINDOWS\system32\services.exe). Dies ist meines Wissens der SCM-Service?! Oder liege ich hier falsch?

Link zu diesem Kommentar

Hi Larsson,

 

paßt zwar nicht 100% auf Dein Problem, aber nutze trotzdem einmal

die Anleitung zur Neuregistrierung der scm.mof: A Service Control Manager (SCM) event cannot be logged in the System event log on a Windows Server 2003-based computer

 

Alternativ zu AT kannst Du auch "PsExec.exe \\computername -s cmd" nutzen, um in den Systemkontext zu kommen.

 

Werden vielleicht irgendwelche anderen relevanten Events geloggt, die auf einen Fehler hinweisen?

 

Viele Grüße

olc

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...