这种错误表明收集器计算机上的 WinRM 服务成功联系了订阅管理器 (源计算机),但返回有关可用事件日志或配置的数据受损,格式错误或不兼容.
- Corrupted XML configuration files 在 WinRM 订阅数据库中.
- Incomplete or broken Event Forwarding configurations 在源计算机上.
- Outdated runtime data 在 WinRM 服务中缓存.
- Permissions issues 防止网络服务或特定机器帐户读取所需事件日志.
一步一步的修复
按照以下步骤清除无效的计数数据,重置 WinRM 配置,并解决错误.
步骤1:重新启动WinRM和事件日志服务
有时计算结果暂时缓存在内存中.重启核心服务可以清除这种状态.
- 按下 Windows Key + X 并且选择 Terminal (Admin) 或是 Command Prompt (Admin).
- 键入下面的命令来停止 WinRM 服务,然后按下 Enter:
net stop winrm - Type the following command to restart the Windows Event Log service (which handles event forwarding) and press Enter:
net start eventlog - 通过输入此命令并按下 重新启动 WinRM 服务. Enter:
net start winrm
步骤2:删除并重新创建订阅
Since the subscription manager is returning invalid results, the subscription configuration itself might be corrupted.
- 打开门 Event Viewer 通过按下 Windows Key + R 在打字
eventvwr.msc,并按下 Enter. - 按下 Subscriptions 在左边的控制台树上.
- 找到失败的特定订阅.
- 右键单击订阅并选择 Delete.
- 请重新启动计算机,以确保所有子都清除.
- 重新开放 Event Viewer 走到 Subscriptions,右键单击一个空白空间,选择 Create Subscription,并将其从头重新配置.
步骤 3: 清除 WinRM 配置数据库 (如果问题持续)
如果通过图形界面重新创建订阅不起作用,您可能需要使用命令行强制删除配置.
- 打开 Command Prompt as Administrator.
- 运行下面的命令列出所有活跃订阅,并找到破损一个的确切名称:
wecutil es - 使用其确切名称删除问题订阅:
wecutil ds "Your_Subscription_Name"(取代
Your_Subscription_Name在前一步显示的实际名称).
步骤4:验证源计算机上的事件日志权限
如果底层帐户没有阅读它试图转发日志的权限,订阅管理器将返回无效或空的计数结果.
- 登录 Source Computer (发送日志的机器).
- 打开 Computer Management (
compmgmt.msc) 没有. - 让我们去 Local Users and Groups 没有. Groups.
- 双击一个 Event Log Readers 一个小组.
- 确保 Network Service 您的账户或 Computer Account 收纳机的数量被添加到这个组.
- 如果它们缺失,请点击 Add 键入这些名字,然后点击 OK.
- 重新启动源计算机以应用新的组权限.
可能有一些错误.. Learn Microsoft