Udostępnij przez


Czas systemu Windows na potrzeby śledzenia

Przepisy w wielu sektorach wymagają, aby systemy można było śledzić do czasu UTC. Oznacza to, że przesunięcie systemu można sprawdzić w odniesieniu do czasu UTC. Aby włączyć scenariusze zgodności z przepisami, system Windows 10 (wersja 1703 lub nowsza) i Windows Server 2016 (wersja 1709 lub nowsza) udostępnia nowe dzienniki zdarzeń, aby zapewnić obraz z perspektywy systemu operacyjnego w celu utworzenia zrozumienia akcji wykonywanych na zegarze systemowym. Te dzienniki zdarzeń są generowane w sposób ciągły dla usługi Czas systemu Windows i można je zbadać lub zarchiwizować na potrzeby późniejszej analizy.

Te nowe zdarzenia umożliwiają udzielenie odpowiedzi na następujące pytania:

  • Czy zegar systemowy został zmieniony
  • Czy częstotliwość zegara została zmodyfikowana
  • Czy konfiguracja usługi Czas systemu Windows została zmodyfikowana

Availability

Te ulepszenia są uwzględniane w systemie Windows 10 w wersji 1703 lub nowszej, a system Windows Server 2016 w wersji 1709 lub nowszej.

Configuration

Do realizacji tej funkcji nie jest wymagana żadna konfiguracja. Te dzienniki zdarzeń są domyślnie włączone i można je znaleźć w podglądzie zdarzeń w obszarze Dziennik aplikacji i usług\Microsoft\Windows\Time-Service\Operational .

Lista dzienników zdarzeń

W poniższej sekcji opisano zdarzenia rejestrowane do użycia w scenariuszach śledzenia.

To zdarzenie jest rejestrowane, gdy usługa czasowa systemu Windows (W32Time) uruchamia się i rejestruje informacje o bieżącym czasie, bieżącej liczbie znaczników, konfiguracji środowiska uruchomieniowego, dostawców czasu i bieżącej częstotliwości zegara.

Opis zdarzenia Uruchamianie usługi
Details Pojawia się podczas startu W32time
Zarejestrowane dane
  • Bieżący czas w formacie UTC
  • Bieżąca liczba taktów
  • Konfiguracja W32Time
  • Konfiguracja dostawcy czasu
  • Częstotliwość zegara
Mechanizm ograniczania przepustowości None. Zdarzenie jest aktywowane za każdym razem, gdy usługa zostaje uruchomiona.

Example:

W32time service has started at 2018-02-27T04:25:17.156Z (UTC), System Tick Count 3132937.

Command:

Tę informację można również uzyskać przy użyciu następujących poleceń

Konfiguracja W32Time i dostawcy czasu

w32tm.exe /query /configuration

Częstotliwość zegara

w32tm.exe /query /status /verbose