como encontrar o evento em que alguém ejetou um dispositivo hot pluggable

5

Eu tenho um Win Server 2008 R2 em uma VM. Acho que alguém acidentalmente ejetou a placa NIC que é apresentada como um dispositivo hot pluggable. Mas eu estou tentando encontrar uma prova disso nos logs de eventos do Windows e não encontrei nada até agora. O que devo procurar?

Obrigado

EDIT para maior clareza:

  1. A VMware apresenta placas de NIC e HDDs para o Win Srv 2003 e uma VM mais recente como dispositivos removíveis a quente. Isso significa que, se alguém não olhar para onde está clicando, poderá ejetar facilmente o cartão NIC, e essa atividade não será registrada nas mensagens normais de log do VMware. Conforme KB abaixo, ele também tem a correção:

link

  1. O pluggin e o plug-in de hot plugging de dispositivos removíveis não são registrados aparentemente.

  2. A VM já está corrigida. Eu tenho o exposto acima como uma teoria sobre o que aconteceu, mas não seria uma teoria muito convincente sem provas suficientes. Enquanto eu tenho a captura de tela que mostra o NIC é apresentado como um dispositivo removível que é circunstancial. Eu prefiro ter uma mensagem de log que mostra no "tempo xx: xx dispositivo removido".

por D.Zou 24.02.2015 / 16:25

1 resposta

0

Sim, isso não será registrado claramente no arquivo de log vmware.log ou hostd. No entanto, dependendo da sua configuração, isso ainda pode ser possível rastrear.

Se você souber o prazo, pode ir para o arquivo > exportação > exportar eventos no vSphere Client (supondo que você esteja usando o VI Client, mas você não mencionou que tipo de ambiente é esse ...) Selecione o prazo e termine. Deveria haver uma tarefa "Reconfigurar VM" no momento, incluindo o nome de usuário de quem fez isso.

Um método melhor é se a VM estiver em um host ESXi que faça parte do vCenter Server, pois você pode encontrar essas informações no banco de dados do vCenter com bastante facilidade.

Primeiro, crie uma VM de teste e remova uma placa de rede (ou faça isso em uma VM onde ela não será um grande problema.) Em seguida, conecte-se ao banco de dados do vCenter com o SQL Management Studio e execute uma consulta SQL: select * from vpx_task

Encontre a tarefa da NIC sendo removida e anote o nome do código da descrição para remover uma NIC (não estou na frente de um SQL Db no momento, portanto, não posso testar isso agora). Em um palpite, será algo como networkcard.remove ou network.destroy - algo nesse sentido ...

Em seguida, execute a seguinte consulta, alterando o bit entre% e% para o código de descrição acima:

selecione * em vpx_task, onde a descrição como '% description%'

Exemplo: select * from vpx_task onde a descrição '% network.destroy%' Localize a VM e o cronograma e você verá quem removeu a NIC e quando.

    
por 11.06.2015 / 02:55