Задать вопрос
@dan13lz

Как исправить ошибку 0x138c при настройке консолидации логов с одного контроллера домена на другой?

Добрый день, коллеги. Настраиваем сбор логов по типу события Security с DC2 на DС1.
DC1 будет связываться с DC2 и забирать нужные события в логе Security по типу подписки "Инициировано сборщиком". В подписке устанавливаем "Учетная запись компьютера" или пробуем доменную учетку с админскими правами с добавлением учеток в группу "Читатели журнала событий" (S-1-5-32-573).
Столкнулись с ошибкой 0x138c. Интернет говорит, что ошибка вызвана отсутствием прав у учётки "NETWORK SERVICE" и должна исправляться добавлением прав через команду, где S-1-5-20 идентификатор учётки сетевой службы, однако это не помогает.
Команда:
wevtutil sl security /ca:O:BAG:SYD:"(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)"

Текст ошибки:
"[DC1.stroyterminal.local] - Ошибка - Время последнего повтора: 07.04.2024 20:43:38. Код (0x138C): Windows Event Forward plugin can't read any event from the query since the query returns no active channel. Please check channels in the query and make sure they exist and you have access to them. Время следующей попытки: 07.04.2024 21:43:38. "

Ссылка на рекомендации по устранению ошибки от Microsoft: "https://learn.microsoft.com/ru-ru/troubleshoot/win..."
  • Вопрос задан
  • 285 просмотров
Подписаться 1 Простой 7 комментариев
Помогут разобраться в теме Все курсы
  • Яндекс Практикум
    Специалист по информационной безопасности
    11 месяцев
    Далее
  • Skillbox
    Профессия Специалист по информационной безопасности
    12 месяцев
    Далее
  • ProductStar
    Профессия Инженер информационной безопасности с нуля
    12 месяцев
    Далее
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы