ブログパーツ アクセスランキング
インフラ情報まとめ
アクセスランキング
サーバー、クライアント関係の構築、運用等のまとめ書きです。旧名 ほぷぅ(。・ω・)ノPCまとめ

スポンサーサイト




にほんブログ村 IT技術ブログ IT技術メモへ
上記の広告は1ヶ月以上更新のないブログに表示されています。
新しい記事を書く事で広告が消せます。








  1. --/--/--(--) --:--:--|
  2. スポンサー広告

Powershell イベントログ取得




にほんブログ村 IT技術ブログ IT技術メモへ

Powershell イベントログ取得

Powershell_イベントログ取得1  





基本的な使い方

Get-EventLog "ログ名"
PS C:\> Get-EventLog System
 
   Index Time          EntryType   Source                 InstanceID Message
   ----- ----          ---------   ------                 ---------- -------
   19198 10 24 13:43   Information Service Control M...   1073748860 Application Experience サービスは 停止 状態に移...
   19197 10 24 13:42   Information Service Control M...   1073748860 WinHTTP Web Proxy Auto-Discovery Service サービ...
   19196 10 24 13:33   Information Service Control M...   1073748860 Application Experience サービスは 実行中 状態に...
   19195 10 24 13:26   Warning     NETLOGON                     5807 IP アドレスがエンタープライズの既存のどのサイト...
   19194 10 24 13:26   Error       NETLOGON                     5719 次の理由のため、このコンピューターはドメイン AR...
   19193 10 24 13:26   Error       NETLOGON                     5719 次の理由のため、このコンピューターはドメイン EU...
   19192 10 24 13:26   Warning     NETLOGON                     5781 ...
fl をつけるとリスト形式になります。
PS C:\> Get-EventLog System | fl
 
 
Index              : 19198
EntryType          : Information
InstanceId         : 1073748860
Message            : Application Experience サービスは 停止 状態に移行しました。
Category           : (0)
CategoryNumber     : 0
ReplacementStrings : {Application Experience, 停止}
Source             : Service Control Manager
TimeGenerated      : 2015/10/24 13:43:34
TimeWritten        : 2015/10/24 13:43:34
UserName           :
 
Index              : 19197
EntryType          : Information
InstanceId         : 1073748860
Message            : WinHTTP Web Proxy Auto-Discovery Service サービスは 停止 状態に移行しました。
Category           : (0)
CategoryNumber     : 0
ReplacementStrings : {WinHTTP Web Proxy Auto-Discovery Service, 停止}
Source             : Service Control Manager
TimeGenerated      : 2015/10/24 13:42:02
TimeWritten        : 2015/10/24 13:42:02
UserName           :
 
以下・・・繰り返しになります。
フィルター機能で、Indexが特定の値のものを抽出してみましょう。
フィルターは、 ?{    }です。 「 $_. 」 は直近で取得した値が格納される配列です。非常にお手軽です。
PS C:\> Get-EventLog System | ?{$_.Index -eq 19150}
 
   Index Time          EntryType   Source                 InstanceID Message
   ----- ----          ---------   ------                 ---------- -------
   19150 10 18 17:27   Information Service Control M...   1073748860 Certificate Propagation サービスは 実行中 状態...
上記のリスト形式です。
PS C:\> Get-EventLog System | ?{$_.Index -eq 19150} | fl
 
 
Index              : 19150
EntryType          : Information
InstanceId         : 1073748860
Message            : Certificate Propagation サービスは 実行中 状態に移行しました。
Category           : (0)
CategoryNumber     : 0
ReplacementStrings : {Certificate Propagation, 実行中}
Source             : Service Control Manager
TimeGenerated      : 2015/10/18 17:27:16
TimeWritten        : 2015/10/18 17:27:16
UserName           :
 
Where-Object が一応正式なフィルターの記述です。
慣れると「?」の記述一択になっていくかもしれませんが、正式な記述も覚えておきましょう。
PS C:\> Get-EventLog System | Where-Object {$_.Message -like "*Remote*"}
 
   Index Time          EntryType   Source                 InstanceID Message
   ----- ----          ---------   ------                 ---------- -------
  119817 10 16 23:46   Information Service Control M...   1073748860 Remote Desktop Services UserMode Port Redirecto...
  119814 10 16 23:46   Information Service Control M...   1073748860 Remote Desktop Configuration サービスは 実行中 ...
  119795 10 16 23:46   Information Service Control M...   1073748860 Remote Desktop Services サービスは 実行中 状態...
  119747 10 16 23:45   Information Service Control M...   1073748860 Remote Procedure Call (RPC) サービスは 実行中 ...
  119727 10 16 23:44   Information Service Control M...   1073748860 Remote Desktop Services サービスは 停止 状態に...
  119713 10 16 23:44   Information Service Control M...   1073748860 Remote Desktop Services UserMode Port Redirecto...
  119419 10 15 20:43   Information Service Control M...   1073748860 Remote Desktop Services UserMode Port Redirecto...
  119416 10 15 20:43   Information Service Control M...   1073748860 Remote Desktop Configuration サービスは 実行中 ...
  119399 10 15 20:43   Information Service Control M...   1073748860 Remote Desktop Services サービスは 実行中 状態...
  119350 10 15 20:42   Information Service Control M...   1073748860 Remote Procedure Call (RPC) サービスは 実行中 ...
アクセス権さえクリアできれば、下記のようにリモートコンピューターのイベントログさえも調査することができます。
PS C:\> Get-EventLog -ComputerName dctk1.hopu.local System | Where-Object {$_.Message -like "*Remote*"}
 
   Index Time          EntryType   Source                 InstanceID Message
   ----- ----          ---------   ------                 ---------- -------
   19166 10 18 17:29   Information Service Control M...   1073748860 Windows Remote Management (WS-Management) サー...
   19152 10 18 17:27   Information Service Control M...   1073748860 Remote Desktop Services UserMode Port Redirecto...
   19149 10 18 17:27   Information Service Control M...   1073748860 Remote Desktop Configuration サービスは 実行中 ...
   19143 10 18 17:27   Information Service Control M...   1073748860 Remote Desktop Services サービスは 実行中 状態...
   19116 10 18 17:26   Information Service Control M...   1073748860 Remote Registry サービスは 実行中 状態に移行し...
   19079 10 18 17:25   Information Service Control M...   1073748860 Remote Procedure Call (RPC) サービスは 実行中 ...
   19057 10 18 17:24   Information Service Control M...   1073748860 Windows Remote Management (WS-Management) サー...
   19054 10 18 17:24   Information Service Control M...   1073748860 Remote Desktop Services サービスは 停止 状態に...
とりあえずは、イベントログを抽出したいけれども名称が不明な場合は、ワイルドカードで一覧を表示しましょう。
PS C:\> Get-EventLog *
 
  Max(K) Retain OverflowAction        Entries Log
  ------ ------ --------------        ------- ---
     512      7 OverwriteOlder            274 Active Directory Web Services
     512      0 OverwriteAsNeeded       1,864 ADAM (instance1)
     512      0 OverwriteAsNeeded       1,710 ADAM (instance2)
     512      0 OverwriteAsNeeded       1,977 ADAM (instance3)
     512      0 OverwriteAsNeeded         124 ADAM (instance5)
  20,480      0 OverwriteAsNeeded       3,879 Application
  15,168      0 OverwriteAsNeeded         595 DFS Replication
     512      0 OverwriteAsNeeded       2,681 Directory Service
  16,384      0 OverwriteAsNeeded         179 DNS Server
  20,480      0 OverwriteAsNeeded           0 HardwareEvents
     512      7 OverwriteOlder              0 Internet Explorer
  20,480      0 OverwriteAsNeeded           0 Key Management Service
                                              Security
  20,480      0 OverwriteAsNeeded      19,199 System
     512      0 OverwriteAsNeeded             ThinPrint Diagnostics
  15,360      0 OverwriteAsNeeded          96 Windows PowerShell
鉄則ですが、スペースが入るような名称の場合は「"」(ダブルクォーテーション)で囲むことを忘れずにです。
PS C:\> Get-EventLog DFS Replication
Get-EventLog : パラメーター 'InstanceId' をバインドできません。値 "Replication" を型 "System.Int64" に変換できません。
エラー: "入力文字列の形式が正しくありません。"
発生場所 行:1 文字:13
+ Get-EventLog <<<<  DFS Replication
    + CategoryInfo          : InvalidArgument: (:) [Get-EventLog]、ParameterBindingException
    + FullyQualifiedErrorId : CannotConvertArgumentNoMessage,Microsoft.PowerShell.Commands.GetEventLogCommand
表示されました。
PS C:\> Get-EventLog "DFS Replication"
 
   Index Time          EntryType   Source                 InstanceID Message
   ----- ----          ---------   ------                 ---------- -------
     595 10 18 17:27   Information DFSR                   1073743034 DFS レプリケーション サービスは、レプリケーショ...
     594 10 18 17:27   Information DFSR                   1073743030 DFS レプリケーション サービスは、ドメイン コン...
     593 10 18 17:27   Information DFSR                   1073747926 DFS レプリケーション サービスは、WMI プロバイダ...
     592 10 18 17:26   Information DFSR                   1073743138 DFS レプリケーション サービスは、デバッグ ログ ...
     591 10 18 17:26   Information DFSR                   1073742828 DFS レプリケーション サービスを開始しました。
関連記事



テーマ:プログラミング - ジャンル:コンピュータ


  1. 2015/10/26(月) 19:30:00|
  2. PowerShell
  3. | トラックバック:0

トラックバック

トラックバック URL
http://pcmemorin.blog.fc2.com/tb.php/1456-123207d4
この記事にトラックバックする(FC2ブログユーザー)


サイトマップ・お奨め記事

CentOS7 まとめ
Ubuntu14 まとめ
Ubuntu12用無線アダプタ紹介
Ubuntu12 まとめ
Server 2008R2 まとめ
SCCM2012R2 まとめ
Windows10 アップグレード
Windows7 まとめ
Windows7 SSD まとめ
Windows8 まとめ
EaseUS Todo Backup Server
Linux Destbision まとめ
Linuxコマンド関連Index
Zorin8.1まとめ
Fedora17まとめ
Fedora15まとめ
VB Script まとめ
USB3.0で快適バックアップ
リンク集・メール


スポンサードリンク


リンク


サイト登録Paseon

・はじめての自宅サーバ構築 - Fedora/CentOS -

・Fedoraで自宅サーバー構築

・CentOSで自宅サーバー構築

・ぼくんちのTV別館

・ネットセキュリティブログ

・まとめ横丁

・オールフリーソフト


相互リンク更新情報
BookMark
GPUベンチマーク(ドスパラ)
VMware OS仮想化
EaseUS
Fedora releases ISO
【Http外部からの表示確認】
ポートスキャンチェック
IPA情報処理推進機構
無料DNS ieServer
無料DNS-MyDNS
yahooログイン履歴チェック
メール不正中継拒否テスト
Fedora Project
allbootdisks
Edy Viewer
ESXi動作実績ハードウェア@Wiki
IEEE Standards

---ライセンス認証解除系リンク---
ShadowProtect Personal
.NET製品
弥生



--所有サーバーWiki--
NEC Express5800/S70
HP ProLiant ML110G5
PRIMERGY TX100 S3

このブログをリンクに追加する

カテゴリ

Linux (45)
Linux-CentOS7 (70)
Linux-Ubuntu14.04 (87)
Linux-Ubuntu12.04 (76)
Linux-Zorin8.1 (36)
Linux-Fedoras.soft (19)
Linux-Fedora18 (11)
Linux-Fedora17 (39)
Linux-Fedora15 (60)
Linux-Fedora11 (36)
Linux-Fedora16 (1)
Linux-Security (3)
Linux/Unix シェル (38)
Linux Distribution (53)
仮想OS (31)
Windows Server 2008 (254)
Windows Server 2012 (30)
Windows Server コマンド (39)
Windows Server アプリ (14)
Windows (40)
Windows 10 (3)
Windows 7 (59)
Windows 8 (257)
Windowsアプリ (23)
Windows 8 アプリ (29)
Windows レジストリ (6)
Windows BAT (17)
ネットワーク (5)
MySQL (1)
ニュース (8)
ハードウェア (11)
Windows VBScript-Basp21 (1)
VBScript (29)
Windows Vista (1)
Windows グループポリシー (3)
Security (6)
未分類 (4)
クールなアイテムまとめ (5)
Game (1)
PowerShell (4)


Linux ブログランキングへ

カテゴリ2

SCCM Backup 遠隔操作 VirtualBox FeliCaポート/パソリ ESXi 

カウンター

RSSリンクの表示

アクセスランキング

[ジャンルランキング]
コンピュータ
89位
アクセスランキングを見る>>

[サブジャンルランキング]
その他
17位
アクセスランキングを見る>>



フィードメーター - ほぷぅ(。・ω・) ノ PCまとめ Linux,Win,自宅サ..


Windows ブログランキングへ

にほんブログ村 IT技術ブログ IT技術メモへ
にほんブログ村

全記事表示リンク

全ての記事を表示する

検索フォーム

RSSリンクの表示

 



Linux ブログランキングへ





<%plugin_third_title>

<%plugin_third_description>

<%plugin_third_content>

<%plugin_third_description2>

上記広告は1ヶ月以上更新のないブログに表示されています。新しい記事を書くことで広告を消せます。