Windowsイベントログ監視ができなくなってしまったことについて
お世話になっております。
ZabbixのWindowsイベントログに関して、以下のような不具合が発生致しました。
Zabbixマネージャ…OS:RHEL5.3, Zabbixマネージャ:ZABBIX-JP版(v1.8.2)
Zabbixエージェント…OS:WindowsServer2003 SP2 ,Zabbixエージェント:ZABBIX-JP版(v1.8.2)
<不具合が発生した経緯>
----------------------
10月X日
Windowsイベントログの監視ができなくなる。
12月Y日
急にWindowsイベントログ監視が再開し、10月X日以降に発生したログが一斉に検出される。この時、Zabbixマネージャ側で設定の変更は行っておらず、Zabbixエージェントの再起動も行っていない。
その後、再びWindowsイベントログ監視ができなくなる。
12月Z日
Zabbixマネージャ側で一度対象エージェントの監視を無効にする。数分後、監視を有効にする。すると、Windowsイベントログ監視が再開し、12月Y日以降に発生したログが一斉に検出される。
----------------------
なお、Windowsイベントログの監視ができなくなった期間、監視項目の監視ステータスは常に「有効」になっていたことは確認しております。
また、12月Y日からZ日については、PacketCaptureより、エージェント⇔マネージャ間のActive Checkが2分に1回のペースで行われていることを確認しました。
ただ、Active Checkにおける通信量が、同じ設定を行っている別のエージェントに比べ異常に低く、マネージャがエージェントに対して正しくWindowsイベントログ監視のアイテムのリストを送付していなかったと思われます。
# テキスト「Zabbix統合監視[実践]入門」のP85の?の動作が正常に稼働していなかった、と、個人的には考えております。
そこで質問があるのですが、
?なぜ10月X日からWindowsイベントログの監視ができなくなってしまったか、お分かりになりますでしょうか?
?なぜ12月Y日に突然監視が始まったか、また、なぜその後すぐ監視ができなくなってしまったか、お分かりになりますでしょうか?
?(これが分かれば??の質問の答えも見えてきますが、)なぜActive Checkは行われていたのに、Windowsイベントログ監視のアイテムのリストを送付していなかったか、お分かりになりますでしょうか?
長文失礼致しました。
足りない情報等ございましたら、ご指摘いただければと思います。
以上、よろしくお願いいたします。
kodai - 投稿数: 1341
アイテムでどのような設定をしていたか教えていただけますか?
また、一度監視はできていたとのことなので問題はないと思うのですが、Webインターフェースから登録している「ホスト名」とzabbix_agentd.confに設定している「Hostname」の文字列が一致していないとログ監視は行えません。
sepata_kurou - 投稿数: 22
kodaiさん
いつもお世話になっております。
アイテムですが、イベントログ(アプリケーション、システム)のエラーと警告を検知する設定です。キーは以下のように設定しております。
・eventlog[Application,,Error]
・eventlog[Application,,Warning]
・eventlog[System,,Error]
・eventlog[System,,Warning]
なお、Webインターフェースから登録している「ホスト名」とzabbix_agentd.confに設定している「Hostname」の文字列が一致していることは確認しました。
以上、よろしくお願い致します。