如何阻止Security-SPP源的特定信息级别事件ID(1003、1033)泛滥Windows服务器应用程序事件查看器日志
如何阻止Security-SPP源的特定信息级别事件ID(1003、1033)泛滥Windows服务器应用程序事件查看器日志
我完全懂你的困扰——每天4500条冗余的信息日志确实会快速撑大应用程序日志文件,单纯的查看过滤根本解决不了日志膨胀的问题。下面给你两种直接阻止这些事件被记录的方法,都是经过验证的有效方案:
方法一:使用命令行工具wevtutil修改日志配置(推荐,更高效)
这种方法适合熟悉命令行的用户,操作步骤清晰且可批量部署:
- 以管理员身份打开命令提示符(CMD)或PowerShell
- 先导出当前应用程序日志的配置文件,方便后续修改和备份:
wevtutil gl Application > app_log_config.txt - 用记事本打开导出的
app_log_config.txt,找到包含<channel name="Application"的段落,在其中添加一段XML筛选规则,用来排除目标事件:
你需要插入的筛选规则如下:
(注:Level=4对应日志级别中的“信息”,这个规则的逻辑是:要么事件ID不是1003/1033,要么来源不是Security-SPP,要么级别不是信息,满足任一条件才会被记录)<filter type="xml"> <QueryList> <Query Id="0" Path="Application"> <Select Path="Application">*[System[(EventID != 1003 and EventID != 1033) or Provider[@Name!='Security-SPP'] or Level != 4]]</Select> </Query> </QueryList> </filter> - 保存修改后的配置文件,然后导入生效:
wevtutil sl Application /c:app_log_config.txt
方法二:通过事件查看器图形界面配置
如果更习惯可视化操作,可以用这个方法:
- 打开事件查看器,找到左侧导航栏的“Windows日志”→“应用程序”,右键点击“应用程序”日志,选择“属性”
- 在弹出的属性窗口中切换到“筛选器”选项卡,然后点击右下角的“XML”按钮
- 勾选“手动编辑查询”,然后把默认的XML内容替换成下面的规则:
<QueryList> <Query Id="0" Path="Application"> <Select Path="Application">*[System[(EventID != 1003 and EventID != 1033) or Provider[@Name!='Security-SPP'] or Level != 4]]</Select> </Query> </QueryList> - 点击“确定”保存配置,之后应用程序日志就不会再记录这两类冗余事件了
注意事项
- 操作前建议先备份当前的应用程序日志(右键日志→“保存所有事件为”),以防意外
- 两种方法都需要管理员权限才能生效
- 配置生效后,你可以观察1-2天的日志生成情况,确认这些事件是否已经停止记录
备注:内容来源于stack exchange,提问作者greenvomit8
相关产品推荐
相关产品推荐

