> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/troubleshooting/ich-habe-mit-enginsight-probleme-mit-sysmon-auf-windows-hosts-was-kann-ich-tun.md).

# Ich habe mit Enginsight Probleme mit Sysmon auf Windows-Hosts. Was kann ich tun?

Sysmon (System Monitor) ist ein Windows-Systemdienst zum Überwachen und Protokollieren von Systemaktivitäten, den auch der Enginsight Agent Pulsar für die Protokollierung von Systemereignissen nutzt.

Bei der Installation auf einem Windows-Host überprüft der Pulsar, ob Sysmon bereits auf dem Host installiert ist. Ist dies nicht der Fall, wird Sysmon durch den Pulsar auf dem entsprechenden Host installiert. Im Installationsverzeichnis des Pulsars wird dabei die Datei **sysmon-managed.txt** erstellt.

Ist Sysmon bereits auf dem Host vorhanden, erkennt dies der Pulsar und nimmt entsprechend keine Installation vor.

In diesem Artikel zeigen wir dir, was du tun kannst, wenn du Probleme mit Sysmon auf einem Windows-Host hast, auf dem auch der Pulsar installiert ist.

***

## Probleme mit der Stabilität von Sysmon

Wenn du Probleme mit der Stabilität von Sysmon auf deinem Windows-Host hast und dies auf den Pulsar zurückzuführen ist, oder wenn es Probleme bei der Deinstallation von Sysmon gibt, hast du verschiedene Möglichkeiten.

### 1. Neustart des Hosts

Starte deinen Host neu. Dies hilft in den meisten Fällen, um bspw. Stabilitätsprobleme zu beheben.

### 2. Erzwungene Deinstallation von Sysmon

Hat ein reiner Neustart das Problem nicht behoben, kannst du die Deinstallation von Sysmon erzwingen und Sysmon gegebenenfalls neu installieren.

Nimm dazu folgende Schritte vor:

{% stepper %}
{% step %}
Stoppe auf deinem Windows-Host den Pulsar-Dienst sowie den Supervisor-Dienst.
{% endstep %}

{% step %}
Öffne eine System-CMD oder -PowerShell mit Administratorrechten.
{% endstep %}

{% step %}
Nutze eine der folgenden Befehle, um Sysmon zu deinstallieren:

**32-bit**

```
& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon.exe" -u force
```

**64-bit x86 (x86\_64/amd64)**

```
& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon64.exe" -u force
```

**64-bit ARM (ARM64)**

```
& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon64a.exe" -u force
```

{% endstep %}

{% step %}
Starte den Pulsar-Dienst sowie den Supervisor-Dienst wieder.
{% endstep %}
{% endstepper %}

Sollte die erzwungene Deinstallation auf diesem Weg nicht erfolgreich sein, kannst du versuchen, sie nicht als Administrator, sondern als Systemnutzer zu wiederholen.&#x20;

Nutze dazu das Windows-Befehlszeilentool [PSExec](https://learn.microsoft.com/de-de/sysinternals/downloads/psexec), um bspw. mit folgendem Befehl eine System-CMD oder -PowerShell zu öffnen:

```
psexec -i -s powershell.exe
```

***

## Probleme mit Sysmon-Installationen durch Drittanbietersoftware

Möchtest du Sysmon mit einer Drittanbieter-Konfiguration installieren und nutzen, kann es zu Problemen kommen, wenn du auf dem entsprechenden Windows-Host bereits einen Pulsar installiert hast. Es kann bspw. vorkommen, dass der Sysmon-Dienst mit der Drittanbieter-Konfiguration automatisch deaktiviert oder ganz entfernt wird.

In diesem Fall musst du die Datei **sysmon-managed.txt** händisch aus dem Installationsverzeichnis des Pulsars löschen.

Nimm dazu folgende Schritte vor:

{% stepper %}
{% step %}
Stoppe den Pulsar-Dienst.
{% endstep %}

{% step %}
Navigiere zum Installationsverzeichnis des Pulsars:

```
C:\Programme\Enginsight\Pulsar
```

{% endstep %}

{% step %}
Lösche die Datei `sysmon-managed.txt` aus dem Verzeichnis.
{% endstep %}

{% step %}
Starte die Drittanbietersoftware, über die du Sysmon installieren und verwalten lassen möchtest.
{% endstep %}

{% step %}
Starte den Pulsar-Dienst wieder.
{% endstep %}
{% endstepper %}

***
