안녕하세요.
아이티윈네트웍스 이승수입니다.
다름이 아니오라 윈도우 이벤트 로그 앱을 다운로드 받아 RDP 서비스 이벤트에 대해 내부 테스트하고 있습니다만,
수집 모델의 search 명령어 조건에 아래와 같이 and 조건으로 2개가 설정되어 있던데
event_id가 무조건 21(로그온)과 23(로그오프)으로 기록되지는 않았습니다.
그러다 보니 대부분의 기록을 drop하는 상황이 발생되었습니다.
24번과 25번도 추가해야되지 않을까 생각됩니다.
search channel == “Microsoft-Windows-TerminalServices-LocalSessionManager/Operational” and in(event_id, “23”)
본인PC에서 확인한 event_id 값
21 - 세션 로그온 성공
22 - 셀 시작 알림 받음(불필요?)
23 - 세션 로그오프 성공
24 - 세션 연결 끊김
25 - 세션 다시 연결 성공