개요
- 본 문서는 Logpresso의 윈도우 이벤트 수집 로거인 윈도우 이벤트 로그와 윈도우 XML 이벤트 로그를 비교하기 위한 문서입니다.
- 이 문서에서는 두 로거의 동작 방식·원본 인식 기준 차이를 정리하고, 수집 목적에 맞는 로거를 선택할 수 있도록 안내합니다.
- 문서 내, 잘못된 내용을 확인하시면 답변 부탁드립니다.
적용 대상
- 대상 로거:
- 윈도우 이벤트 로그
- 윈도우 XML 이벤트 로그
- 대상 환경:
- OS: Windows (이벤트 수집 대상 서버 / 윈도우 센트리 노드)
- 구성: 윈도우 센트리 노드에서 이벤트 로그 수집
- 테스트 환경:
- Windows 11에 센트리 설치하여 연동 및 수집 테스트 진행
윈도우 이벤트 로그
- 레지스트리 구조를 기준으로 이벤트 원본을 찾습니다. 즉, 레지스트리의
EventLog 하위 폴더(키)에 등록된 로그만 수집 대상이 됩니다.
- 각 소스의
File 항목에서 실제 .evtx 파일 경로를 확인할 수 있습니다.
- 지정된 이벤트 원본을 주기적으로 모니터링하며 수집합니다.
확인 방법 (레지스트리)
Win + R → regedit 실행
- 아래 경로로 이동
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog
- 하위 폴더(키)가 수집 가능한 이벤트 소스이며, 각 키의
File 값에서 실제 .evtx 파일 경로를 확인할 수 있습니다.
- 하위 키 이름(예:
Application, System, Security)이 곧 이 수집기에서 지정하는 이벤트 소스명입니다.
윈도우 XML 이벤트 로그
- 각 이벤트 내부의 XML 채널 경로를 기준으로 수집합니다.
- 최신 채널 정보는
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels에 별도로 정의되어 있습니다.
- 클래식 로그(System, Security, Application, Setup 등)는 WINEVT\Channels가 아니라 구형 경로인
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog 하위에 등록되어 있으며 해당 경로에서 수집하니 참고 부탁드립니다.
확인 방법 (이벤트 뷰어 속성)
- 이벤트 뷰어(
eventvwr.msc)를 실행
- 왼쪽 트리에서 수집하려는 로그(채널)를 마우스 우클릭 → [속성] 선택
- [전체 이름(Full Name)] 항목에 표시되는 값이 채널 경로입니다. (예:
Microsoft-Windows-DeviceSetupManager/Operational)
- 여기서 확인한 채널 경로가 수집기에서 설정을 진행해야 하는 항목입니다.
수집기 선택 기준
- 윈도우 이벤트 로그(과거 방식) 를 선택하는 경우
- 레지스트리에 등록된 표준/레거시 로그(Application, System, Security 등)만 수집하면 될 때
- 기존 환경과의 호환성이 필요할 때
- 윈도우 XML 이벤트 로그(최신 방식) 를 선택하는 경우 (권장)
- 레지스트리에 없는 최신 이벤트 채널(예:
Microsoft-Windows-.../Operational)을 수집해야 할 때
- 필터 쿼리로 특정 레벨/조건의 이벤트만 정밀하게 수집하고 싶을 때
- XML 형식의 상세 정보를 그대로 활용하고 싶을 때
참고 사항
- 윈도우 이벤트 로그(과거 방식)는 레지스트리에 등록된 소스만 수집할 수 있으므로, 최신 커스텀 채널이 수집되지 않을 수 있습니다. 이 경우 XML 이벤트 로그 수집기를 사용하세요.
- 채널경로/이벤트 소스명은 대소문자 및 형식을 정확히 입력해야 합니다. (이벤트 뷰어 XML 보기 또는
winapi.eventChannels로 정확한 값 확인)
참고 링크