Windows事件转发(WEF)通过灾备服务器主动推送日志至收集服务器实现准实时汇聚,依赖订阅配置、WinRM启用、权限设置(如Network Service读取Security日志)、域信任及网络连通性。
事件查看器本身不直接“同步”日志,而是通过windows事件转发(wef)机制,把灾备服务器(作为客户端)上的日志主动推送到指定的收集服务器(如主中心日志服务器),实现准实时、可审计的日志集中汇聚。整个过程依赖订阅配置、权限设置和网络连通性,不是文件复制式同步。
确认灾备服务器角色与基础准备
明确哪台是“灾备服务器”(即日志源)、哪台是“收集服务器”(即日志汇聚目标)。通常灾备服务器作为转发器(Forwarder),收集服务器作为事件收集器(Collector)。两者需满足:
- 同属一个域(推荐)或已建立信任关系;若为工作组环境,需额外配置证书或启用基本认证(不推荐生产)
- 灾备服务器上WinRM服务已启用:以管理员身份运行
winrm quickconfig - 收集服务器防火墙放行
5985(HTTP)或5986(HTTPS)端口,用于WS-Management通信 - 灾备服务器能正常解析并访问收集服务器的FQDN(如
log-collector.corp.local)
在收集服务器上启用事件收集服务
这是接收端前提,必须先完成:
- 以管理员身份打开 PowerShell,执行:
winrm qc(启用WinRM)wecutil qc(配置事件收集器服务) - 检查服务状态:
Get-Service wecsvc应为 Running - 打开事件查看器(
eventvwr.msc),展开左侧“订阅”,确认可右键创建新订阅
配置灾备服务器向收集服务器发送日志
分两步:先授权读取日志(尤其Security日志),再配置目标地址。
-
添加Network Service读取权限(关键!否则安全日志无法转发):
运行命令检查:wevtutil gl security
若输出中缺少(A;;0x1;;;NS),说明Network Service无读取权,需补充:wevtutil sl security /ca:O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;NS) -
通过组策略指定收集服务器地址:
运行gpedit.msc→ 计算机配置 → 管理模板 → Windows组件 → 事件转发 → “配置目标订阅管理器” → 启用,并填入:Server=http://log-collector.corp.local:5985/wsman/SubscriptionManager/WEC
(注意使用HTTP/HTTPS、端口、路径均需与收集服务器实际WinRM配置一致)
在收集服务器上创建事件订阅
这一步定义“收什么、从哪来、怎么过滤”:
- 打开事件查看器 → 左侧“订阅” → 右键“创建订阅”
- 选择“使用默认查询”或自定义XPath(例如只收灾备服务器的System+Security日志)
- 在“源计算机”中添加灾备服务器的计算机名(支持域名或IP,但推荐FQDN)
- 勾选“将事件转发到此订阅的收集器” → 完成
- 稍等1–2分钟,刷新“转发的事件”日志,即可看到来自灾备服务器的新事件


















