Windows Event Forwarding (WEF) дает возможность централизованно собирать журналы событий со всех компьютеров сети на один сервер-коллектор. Администратор видит безопасность, ошибки и предупреждения всей инфраструктуры в одном месте без установки сторонних агентов. Технология встроена в Windows и использует протокол WS-Management. Для корпоративных инсталляций используйте лицензионный Windows Server из нашего каталога Windows.
Главное:
- WEF встроен в Windows и не требует сторонних агентов
- Работает по протоколу WinRM через порт 5985 (HTTP) или 5986 (HTTPS)
- Коллектор собирает подписки — наборы правил, какие события пересылать
- Совместим с Windows Event Log forwarding через GPO в домене
Архитектура WEF: коллектор и источники событий
В схеме WEF участвуют два типа компьютеров:
- Коллектор (Collector) — центральный сервер, который получает и хранит события. Обычно это выделенный сервер или сервер SIEM.
- Источники (Event Sources) — рабочие станции и серверы, которые пересылают события на коллектор.
Два режима работы:
- Source-initiated (рекомендуется) — источники сами подключаются к коллектору. Настраивается через GPO, масштабируется на тысячи машин.
- Collector-initiated — коллектор сам опрашивает источники. Требует явного указания каждой машины, подходит для малых сред.
Коллектором может быть Windows Server или Windows 10/11 Pro. Источниками — любые Windows-машины, начиная с Vista/Server 2008.
Подробнее о PowerShell для автоматизации настройки — в статье об основах PowerShell.
Настройка коллектора
На компьютере-коллекторе выполните следующие действия:
1. Включите службу Windows Event Collector:
wecutil qcКоманда настраивает службу Wecsvc и запрашивает подтверждение. Введите Y.
2. Добавьте учётную запись сетевой службы в группу администраторов журналов событий:
wevtutil gl SecurityЭто позволит коллектору читать защищённые журналы. В доменной среде проще добавить компьютерный аккаунт коллектора в GPO.
3. Убедитесь, что WinRM запущен:
winrm quickconfigКоманда настроит WinRM, создаст правила брандмауэра и запустит службу. Для HTTPS настройте сертификат и используйте порт 5986.
Подробнее о настройке брандмауэра — в статье о настройке брандмауэра.
Создание подписки на коллекторе
Подписка (Subscription) определяет, какие события пересылать и откуда. Создать её можно через GUI или wecutil.
Через графический интерфейс:
- Откройте Просмотр событий (eventvwr.msc).
- В левой панели выберите Подписки.
- Нажмите «Создать подписку».
- Задайте имя, выберите журнал назначения (например, Forwarded Events).
- Нажмите «Выбрать компьютеры» и добавьте источники (для Collector-initiated).
- Нажмите «Выбрать события» и настройте фильтр: уровень важности, журналы, ID событий.
- Нажмите ОК.
Пример фильтра XML для критических событий безопасности:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624 or EventID=4625 or EventID=4648)]]
</Select>
</Query>
</QueryList>ID 4624 — успешный вход, 4625 — неудачный вход, 4648 — явный вход с указанием учётных данных.
Настройка источников через GPO
В доменной среде массовую настройку источников выполняют через групповые политики.
Создайте новый GPO и настройте следующие параметры:
Путь в GPO: Конфигурация компьютера — Политики — Административные шаблоны — Компоненты Windows — Пересылка событий
- Параметр «Настроить целевой диспетчер подписки»: включить, указать адрес коллектора в формате:
Server=http://collector.domain.local:5985/wsman/SubscriptionManager/WEC
Также настройте WinRM на источниках:
Конфигурация компьютера — Параметры Windows — Параметры безопасности — Системные службы — Windows Remote Management: Автоматически
И добавьте правило брандмауэра:
Конфигурация компьютера — Политики — Параметры Windows — Брандмауэр — Входящие правила: разрешить TCP 5985 для группы «Управление Windows».
После применения GPO источники автоматически начнут пересылать события на коллектор в течение цикла обновления политик (до 90 минут или gpupdate /force).
Проверка работы и устранение проблем
Для проверки статуса подписок на коллекторе:
wecutil gs "Имя подписки"Команда покажет список источников и время последнего получения событий от каждого.
Просмотр пересланных событий: В Просмотре событий откройте Журналы Windows — Forwarded Events. Там должны появляться события от всех источников.
Диагностика проблем с подключением:
wecutil rs "Имя подписки"Перезапускает подписку и обновляет список источников.
Типичные проблемы:
- Порт 5985 заблокирован брандмауэром — добавьте правило на источнике.
- Учётные эти компьютера не имеют прав на чтение журнала Security — добавьте аккаунт NETWORK SERVICE в группу «Читатели журнала событий».
- Kerberos не работает — проверьте синхронизацию времени между источником и коллектором (допустимо расхождение до 5 минут).
Документация Microsoft по WEF для обнаружения вторжений. О настройке безопасности системы читайте в статье о настройке Defender.
Полезные ссылки и материалы
Для решения задач, описанных в этой статье, могут пригодиться:
- Руководство по настройке Windows 11 Pro
Официальная документация: Microsoft Learn: устранение неполадок.
Частые ошибки при настройке
Разберем типичные промахи, которые допускают пользователи. Знание этих ловушек сэкономит время и нервы.
Ошибка 1: Изменение параметров без резервной копии
Любые системные настройки следует менять только после создания точки восстановления. Если что-то пойдет не так, откат займет пару минут. Без резервной копии придется искать и отменять каждое изменение вручную.
Ошибка 2: Использование устаревших инструкций
Интерфейс Windows 11 регулярно обновляется. Инструкция для версии 22H2 может не подходить для 24H2 — расположение некоторых настроек меняется. Всегда проверяйте версию своей системы: Win + R > winver.
Ошибка 3: Запуск без прав администратора
Многие системные операции требуют повышенных привилегий. Если команда возвращает «Отказано в доступе», закройте терминал и откройте его заново от имени администратора (правая кнопка > Запуск от имени администратора).
Ошибка 4: Игнорирование перезагрузки
Часть изменений вступает в силу только после перезагрузки. Не путайте выход из системы с полной перезагрузкой — выберите именно «Перезагрузка» в меню Пуск.
Альтернативные способы
Один путь к результату — хорошо. Несколько путей — надежно. Если основной метод не сработал, попробуйте альтернативный.
Через PowerShell
PowerShell дает больше контроля и возможность автоматизации. Большинство операций из графического интерфейса можно выполнить одной командой. Преимущество — возможность записать команды в скрипт и применить на нескольких компьютерах:
# Проверка текущих параметров
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsArchitectureЧерез групповые политики (gpedit.msc)
В редакциях Windows 11 Pro и Enterprise доступен редактор групповых политик. Он управляет теми же параметрами, что и реестр, но через удобный древовидный интерфейс. Лицензионные ключи для Pro-версий доступны в нашем каталоге Windows 11.
Через реестр Windows
Реестр — самый глубокий уровень настройки. Откройте regedit (Win + R > regedit) и перейдите к нужному разделу. Перед правками экспортируйте ветку реестра: правая кнопка на разделе > Экспортировать. Подробнее о работе с реестром читайте в руководстве по regedit.
Автоматизация через скрипты
Когда одну и ту же настройку нужно применить на нескольких компьютерах, ручная работа через интерфейс становится неэффективной. Автоматизация через скрипты решает эту задачу.
Создайте файл с расширением .ps1 и запускайте через PowerShell:
# Пример скрипта для массового применения настроек
$computers = @("PC-01", "PC-02", "PC-03")
foreach ($pc in $computers) {
Write-Host "Настройка $pc..."
# Здесь команды для каждого ПК
}
Write-Host "Готово. Обработано: $($computers.Count) компьютеров"Для запуска скриптов PowerShell может потребоваться изменение политики выполнения:
# Разрешить запуск локальных скриптов
Set-ExecutionPolicy RemoteSigned -Scope CurrentUserПодробнее о создании скриптов читайте в статье о создании BAT-файлов.
Часто задаваемые вопросы
Нужен ли домен Active Directory для WEF?
Нет, WEF работает и в рабочих группах, но настраивается вручную на каждой машине. В домене GPO помогает автоматически охватить тысячи компьютеров.
Сколько источников выдерживает один коллектор?
Один Windows Server может обрабатывать до 3000-4000 источников. Microsoft рекомендует выделить отдельный коллектор на каждые 2000-2500 машин при высокой нагрузке.
Хранятся ли события на источнике до доставки?
Да. WEF использует буферизацию — события хранятся в локальном журнале источника до успешной доставки на коллектор. Эти не теряются при временной недоступности сети.
Можно ли пересылать события в Syslog или SIEM?
WEF отправляет события только в Windows Event Log коллектора. Для интеграции с SIEM (Splunk, Elastic) установите агент SIEM на коллектор, который будет читать журнал Forwarded Events.



