Ereignisprotokolldatei ist voll

Microsoft.Windows.Client.Win7.OperatingSystem.EventLogFull.Alert (Rule)

Ein Dienst ist in einen unvorhersehbaren Zustand übergegangen.

Knowledge Base article:

Zusammenfassung

Diese Regel generiert eine Warnung, sobald ein Ereignisprotokoll voll wird. Wenn ein Ereignisprotokoll voll ist, werden neue Ereignisinstanzen verworfen. Demzufolge werden wichtige Informationen nicht gesammelt, und Probleme des Systemzustands bleiben möglicherweise unentdeckt.

Ursachen

Das Ereignisprotokoll hat seine Kapazität erreicht. Dies liegt häufig daran, dass die Protokollgröße mit einer der folgenden Optionen konfiguriert ist:

Lösungen

Führen Sie die folgenden Verfahren aus, um die Warnung aufzulösen:

Protokolldatei speichern und löschen

Aktualisieren der Protokolldateikonfiguration

Zusätzliche Informationen

Beispielereignis:

Diese Regel generiert eine Warnung, wenn eines der folgenden Ereignisse im Systemereignisprotokoll verzeichnet wird:

Protokolldatei „%1“ ist voll.

Quelle: Ereignisprotokoll; Ereignis-ID: 6000 Protokolldatei „%1“ ist voll.

Element properties:

TargetMicrosoft.Windows.Client.Win7.OperatingSystem
CategoryEventCollection
EnabledFalse
Alert GenerateFalse
RemotableTrue
Event LogSystem

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Windows.EventProvider Default
WriteToDB WriteAction Microsoft.SystemCenter.CollectEvent Default
WriteToDW WriteAction Microsoft.SystemCenter.DataWarehouse.PublishEventData Default

Source Code:

<Rule ID="Microsoft.Windows.Client.Win7.OperatingSystem.EventLogFull.Alert" Enabled="false" Target="Win7!Microsoft.Windows.Client.Win7.OperatingSystem" DiscardLevel="100" ConfirmDelivery="true" Remotable="true" Priority="Normal">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Windows!Microsoft.Windows.EventProvider">
<ComputerName>$Target/Host/Property[Type="Windows!Microsoft.Windows.Computer"]/NetworkName$</ComputerName>
<LogName>System</LogName>
<Expression>
<And>
<Expression>
<Or>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventSourceName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>Eventlog</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventSourceName</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>Microsoft-Windows-Eventlog</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</Or>
</Expression>
<Expression>
<SimpleExpression>
<ValueExpression>
<XPathQuery>EventDisplayNumber</XPathQuery>
</ValueExpression>
<Operator>Equal</Operator>
<ValueExpression>
<Value>6000</Value>
</ValueExpression>
</SimpleExpression>
</Expression>
</And>
</Expression>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="WriteToDB" TypeID="SC!Microsoft.SystemCenter.CollectEvent"/>
<WriteAction ID="WriteToDW" TypeID="SCDW!Microsoft.SystemCenter.DataWarehouse.PublishEventData"/>
</WriteActions>
</Rule>