Пересылка журнала событий: инициированный источник не работает для рабочих столов

Я успешно настроил 2 подписки для инициированных коллекционеров, и они ожидают события. Сейчас я пытаюсь добавить третью подписку, чтобы получать журналы для всех моих рабочих столов, поэтому из-за их количества я использую источник, инициированный для использования групп. Я полагаю, я могу инициировать как сборщик, так и источник? Просматривая множество статей и форумов по устранению неполадок, я проверил, что сервисы (WinRM, Event Forwarding) проталкиваются через объект групповой политики на моем тестовом рабочем столе. Службы (Win Event Log Collector) находятся на сервере коллектора. Похоже, что правила брандмауэра Windows на всех компьютерах, даже если брандмауэры отключены. GPO для менеджера подписок выглядит хорошо. Мои подписки активны с зелеными галочками.

Мой основной тест - запустить: EventCreate /T ERROR /ID 101 /L APPLICATION /SO TEST /D "Это только синтетический тест транзакции. Не обращайте внимания на это событие".

Я запускаю его с серверов и вижу его (инициированный сборщик), я запускаю его как на рабочем столе Win7, так и на Win10. Ни один рабочий стол не может переслать событие. Я видел на другом форуме, что кто-то говорил о стеке 2.0 и 3.0 в зависимости от того, был ли это сборщик server 2008 или server 2012. Я использую server 2012. Я запускал winrm id на обоих десктопах, а win7 - это стек 2.0, а win10 - это стек 3.0. Поскольку ни один рабочий стол не может переслать событие, я предполагаю, что это не проблема.

Я запустил winrm id -remote: computername -auth: none с сервера коллектора и получил ответ. Есть ли какие-либо шаги по устранению неполадок, которые я пропускаю? Могу ли я выполнить какие-либо команды для проверки связи с любой из машин? Есть ли тест для запуска с рабочего стола на сборщик?

Попытка запустить winrm qc на сервере-сборщике 2012 дает результат:C:\Users\richard>winrm qc Служба WinRM уже запущена на этом компьютере. WSManFault Message = Клиент не может подключиться к месту назначения, указанному в требовании. Убедитесь, что служба в месте назначения работает и принимает запросы. Обратитесь к журналам и документации для службы WS-Management, работающей в месте назначения, чаще всего IIS или WinRM. Если местом назначения является служба WinRM, выполните следующую команду в месте назначения для анализа и настройки службы WinRM: "winrm quickconfig". Номер ошибки: -2144108526 0x80338012 Клиент не может подключиться к месту назначения, указанному в запросе. Убедитесь, что служба в месте назначения работает и принимает запросы. Обратитесь к журналам и документации для службы WS-Management, работающей в месте назначения, чаще всего IIS или WinRM. Если местом назначения является служба WinRM, выполните следующую команду в месте назначения для анализа и настройки службы WinRM: "winrm quickconfig".

1 ответ

Решение

В конце концов, сканирование порта 5985 показало, что сервер прослушивает этот порт по IP-адресу обратной связи "127.0.0.1", но не на всех интерфейсах, как это должно быть. И, выполнив команду 'netsh http show iplisten', покажите IP-адрес обратной петли в адресе прослушивания HTTP: IP-адреса, присутствующие в списке прослушивания IP: ------------------------------------------- 127.0.0.1 Итак, сервер прослушивал HTTP-запросы только через интерфейс обратной связи. Поэтому я выполнил команду 'netsh http delete iplisten 127.0.0.1', чтобы удалить его. После этого все заработало.

Другие вопросы по тегам