AlexXYZ
@AlexXYZ
O Keep Clear O

Журнал аудита windows server 2012 нет события удаления файла 4660?

Всем привет.

Не получается нормально разобраться с логированием событий удаления файлов на Windows Server 2012 R2 x64. Нужно настроить журнал безопасности windows на регистрирование событий удаления файлов. По всем инструкциям достаточно cделать:

e1249c96b40a47ecb6e8ddce6ba26e9f.png

И даже перегружать не надо. Теперь нужно настроить аудит событий каталога:

d0ecc97767924edf8bb10decbe7e8048.png

Ну и как обычно это надо проверить. Удаляю файл:

47c2652bfa144069a9f1287f8b7a717e.png

Теперь в теории я должен получать следующие события 4656/4663 для запроса на удаления (запрос дескриптора), но финальное удаление регистрируется в событии 4660. Так вот 4656 и 4663 в журнале есть, а 4660 - отсутствует:

6e021ebfa8c8462688bec89d188ed9b2.png

На всякий случай выполнил следующие проверки:
- проверил фильтр журнала безопасности - фильтров не установлено.
- проверил работу таких же настроек на другом сервере windows server 2012 R2.
- файл точно удаляется на локальном диске.

Результат не изменился и событий 4660 по прежнему нет. Выглядит 4660 так:
34f113edbc4a4a71a53ce678c91114c8.png

На windows 8.1 corporate всё работает нормально и события 4660 нормально регистрируются в журнале.

Не подскажите - что я упустил?
  • Вопрос задан
  • 4482 просмотра
Пригласить эксперта
Ответы на вопрос 1
@PanPancho
событие 4659
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы