Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Sysmon Event ID 1 Windows Server, AD и Роли

Переполнение логов Sysmon Event ID 1: фильтрация шума создания процессов

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы переполнения журнала Sysmon (Event ID 1)

Журнал событий Microsoft-Windows-Sysmon/Operational переполняется за считанные минуты, генерируя гигабайты логов. Агенты SIEM (Wazuh, Splunk, Elastic) перегружают сетевой канал и процессор. Более 90% событий приходятся на Event ID 1: Process Create от системных служб, агентов мониторинга или циклических bat/ps1-скриптов.

СимптомГде проявляетсяПричина
Журнал Sysmon перезаписывается за секундыSysmon/OperationalОтсутствие правил исключения (Exclude Filters) для частых фоновых процессов
Высокая нагрузка CPU процессом Sysmon.exeДиспетчер задачСлишком ресурсоемкий расчет хешей SHA256/IMPHASH для каждого короткоживущего процесса
Задержки доставки логов в SIEMSIEM Forwarder / LogstashОчередь событий забита шумом от скриптов Zabbix/Prometheus/HealthCheck

Пошаговая оптимизация конфигурации Sysmon

  1. Проверьте текущую конфигурацию и схему Sysmon:
    sysmon.exe -c
  2. Добавьте секцию фильтрации исключений (ProcessCreate onmatch="exclude") в XML: создайте оптимизированный файл sysmon_config.xml:
    <Sysmon schemaversion="4.90"><EventFiltering><RuleGroup name="ProcessExclude" groupRelation="or"><ProcessCreate onmatch="exclude"><Image condition="is">C:\Program Files\Zabbix Agent\zabbix_agentd.exe</Image><Image condition="begin with">C:\Windows\System32\conhost.exe</Image><CommandLine condition="contains">healthcheck</CommandLine></ProcessCreate></RuleGroup></EventFiltering></Sysmon>
  3. Примените обновленный файл конфигурации на сервере:
    sysmon.exe -c sysmon_config.xml
  4. Увеличьте максимальный размер журнала Sysmon в системе:
    wevtutil set-log "Microsoft-Windows-Sysmon/Operational" /ms:2147483648

Совет: Используйте проверенную базовую конфигурацию Sysmon-Modular (Florian Roth / SwiftOnSecurity), где уже прописаны тысячи стандартных исключений для Windows Server.

💡 Практика специалистов: Главный генератор шума Event ID 1 — скрипты мониторинга, запускающие ping/curl/powershell каждую секунду. Всегда исключайте родительские процессы (ParentImage) доверенных системных агентов мониторинга.

Частые вопросы (FAQ)

Что логирует Sysmon Event ID 1?

Событие 1 фиксирует создание каждого нового процесса в системе, включая полный путь к файлу, хэш бинарника, параметры командной строки, родительский процесс и учетную запись.

В чем разница между правилами include и exclude в Sysmon?

Если задан 'include', Sysmon логирует ТОЛЬКО указанные события. Если задан 'exclude', логируется все, КРОМЕ процессов, попавших в список исключений.

Как временно отключить драйвер Sysmon без удаления службы?

Выполните команду: fltmc unload SysmonDrv (для отключения фильтра файловой системы).

Влияет ли хеширование процессов на производительность CPU?

Да, одновременный расчет MD5, SHA256 и IMPHASH для тяжелых бинарников создает заметную нагрузку на диск и процессор. Рекомендуется ограничиться только SHA256.

Полезные материалы
Рекомендуем