You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Sysmon配置求助:Event ID 11和22异常问题排查

Sysmon配置调整(解决Event ID11和ID22日志问题)

一、修复Event ID11(文件创建日志无记录)

打开sysmonconfig-export.xml,定位到<EventFiltering>节点,按以下步骤调整:

  • 检查是否存在<FileCreate>子节点:
    • 若没有,直接添加以下代码到<EventFiltering>内部(可放在其他事件节点附近):
      <FileCreate onmatch="include">
        <!-- 如需过滤特定文件/进程,可在此添加条件,如<Image condition="is">C:\Windows\notepad.exe</Image> -->
      </FileCreate>
      
    • 若已有<FileCreate>节点,确认onmatch属性为include(若为exclude会排除所有文件创建事件,导致无记录)。

二、修复Event ID22(日志无访问网站信息)

Event ID22对应Sysmon的DNS查询事件,日志缺失网站信息通常是配置未正确启用该事件记录:

  • 在<EventFiltering>节点下,找到<DnsQuery>子节点:
    • 确保onmatch属性设置为include(若为exclude会过滤DNS查询记录)。
    • 若没有该节点,添加以下代码:
      <DnsQuery onmatch="include">
        <!-- 如需过滤特定DNS查询,可添加条件,如<QueryName condition="contains">.com</QueryName> -->
      </DnsQuery>
      
  • 补充:如果您实际需要的是网络连接事件(而非DNS查询),对应Event ID是3,可检查配置中的<NetworkConnect>节点,确保其onmatch为include,日志会包含远程主机名/IP等信息。

生效操作

修改完成后,以管理员身份运行命令重新加载配置:

sysmon -c sysmonconfig-export.xml

内容的提问来源于stack exchange,提问作者2Senya1

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.07 12:15:31