组策略配置域内事件日志转发需三步:一、在源计算机GPO中启用“配置目标订阅管理器”并填入收集器WS-Management地址;二、源与收集器均运行winrm quickconfig -q及wecutil qc /q,开放5985/5986端口;三、收集器创建源发起的订阅,指定源、日志类型与过滤条件,并确保Network Service属Event Log Readers组、FQDN解析正常、GPO已应用。

用组策略配置域内计算机的事件日志转发,核心是让源计算机(如域控制器)把指定日志自动推送到收集器(如独立传感器或专用日志服务器),整个过程分三步:注册订阅管理器、启用远程管理、创建并部署转发规则。
一、在源计算机上配置订阅管理器(关键起点)
这一步告诉源计算机“该往哪发日志”。必须通过组策略统一推送,不能只在本地改:
- 打开组策略管理控制台(GPMC),编辑目标 OU 的 GPO,路径为:计算机配置 → 管理模板 → Windows 组件 → 事件转发
- 启用 “配置目标订阅管理器” 策略
- 在“显示”中填入收集器地址,格式为:
Server=http://<传感器FQDN>:5985/wsman/SubscriptionManager/WEC,Refresh=10
例如:Server=http://atpsensor.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10 - 策略生效后,运行 gpupdate /force 并重启 WinRM 服务(net stop winrm && net start winrm)
二、确保源与收集器之间通信就绪
转发依赖 WinRM 和事件收集服务,两边都得配好:
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 在所有源计算机(如域控制器)上以管理员身份运行:
winrm quickconfig -q - 在收集器计算机上同样运行:winrm quickconfig -q,再执行:
wecutil qc /q(启用事件收集服务) - 确认防火墙放行端口 5985(HTTP)或 5986(HTTPS),且 WinRM 监听正常(可用 winrm enumerate winrm/config/listener 检查)
三、在收集器端创建源发起的订阅
推荐使用“源发起的订阅”,它由收集器定义规则,源端自动响应,适合大规模部署:
- 在收集器上打开事件查看器 → 左侧“订阅” → 右键“创建订阅”
- 选择 “源发起的订阅”,输入订阅名称(如 DC-App-Security-Forward)
- 添加要转发的源计算机(支持通配符,如 *.contoso.com)
- 勾选需采集的日志类型(如 Security、System、Application、Directory Service),可进一步按 Event ID 过滤
- 目标日志默认为 ForwardedEvents,也可自定义路径(需提前注册)
四、权限与验证要点
常见失败多源于权限或注册缺失:
- 确保 Network Service 账户已加入域内的 Event Log Readers 组(尤其对域控制器)
- 检查源计算机是否能解析并访问收集器的 FQDN,建议用 Test-WSMan <FQDN> 验证 WinRM 连通性
- 在源端运行 wevtutil qe ForwardedEvents /q:"*[System[(Level=2)]]" /c:1 查看是否有新转发事件入库
- 用 gpresult /h report.html 确认 GPO 已成功应用到目标计算机

















