You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止Security-SPP源的特定信息级别事件ID(1003、1033)泛滥Windows服务器应用程序事件查看器日志

如何阻止Security-SPP源的特定信息级别事件ID(1003、1033)泛滥Windows服务器应用程序事件查看器日志

我完全懂你的困扰——每天4500条冗余的信息日志确实会快速撑大应用程序日志文件,单纯的查看过滤根本解决不了日志膨胀的问题。下面给你两种直接阻止这些事件被记录的方法,都是经过验证的有效方案:

方法一:使用命令行工具wevtutil修改日志配置(推荐,更高效)

这种方法适合熟悉命令行的用户,操作步骤清晰且可批量部署:

  1. 以管理员身份打开命令提示符(CMD)或PowerShell
  2. 先导出当前应用程序日志的配置文件,方便后续修改和备份:
    wevtutil gl Application > app_log_config.txt
    
  3. 用记事本打开导出的app_log_config.txt,找到包含<channel name="Application"的段落,在其中添加一段XML筛选规则,用来排除目标事件:
    你需要插入的筛选规则如下:
    <filter type="xml">
      <QueryList>
        <Query Id="0" Path="Application">
          <Select Path="Application">*[System[(EventID != 1003 and EventID != 1033) or Provider[@Name!='Security-SPP'] or Level != 4]]</Select>
        </Query>
      </QueryList>
    </filter>
    
    (注:Level=4对应日志级别中的“信息”,这个规则的逻辑是:要么事件ID不是1003/1033,要么来源不是Security-SPP,要么级别不是信息,满足任一条件才会被记录)
  4. 保存修改后的配置文件,然后导入生效:
    wevtutil sl Application /c:app_log_config.txt
    

方法二:通过事件查看器图形界面配置

如果更习惯可视化操作,可以用这个方法:

  1. 打开事件查看器,找到左侧导航栏的“Windows日志”→“应用程序”,右键点击“应用程序”日志,选择“属性”
  2. 在弹出的属性窗口中切换到“筛选器”选项卡,然后点击右下角的“XML”按钮
  3. 勾选“手动编辑查询”,然后把默认的XML内容替换成下面的规则:
    <QueryList>
      <Query Id="0" Path="Application">
        <Select Path="Application">*[System[(EventID != 1003 and EventID != 1033) or Provider[@Name!='Security-SPP'] or Level != 4]]</Select>
      </Query>
    </QueryList>
    
  4. 点击“确定”保存配置,之后应用程序日志就不会再记录这两类冗余事件了

注意事项

  • 操作前建议先备份当前的应用程序日志(右键日志→“保存所有事件为”),以防意外
  • 两种方法都需要管理员权限才能生效
  • 配置生效后,你可以观察1-2天的日志生成情况,确认这些事件是否已经停止记录

备注:内容来源于stack exchange,提问作者greenvomit8

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 13:25:31