For the complete documentation index, see llms.txt. This page is also available as Markdown.

Ich habe mit Enginsight Probleme mit Sysmon auf Windows-Hosts. Was kann ich tun?

Sysmon (System Monitor) ist ein Windows-Systemdienst zum Überwachen und Protokollieren von Systemaktivitäten, den auch der Enginsight Agent Pulsar für die Protokollierung von Systemereignissen nutzt.

Bei der Installation auf einem Windows-Host überprüft der Pulsar, ob Sysmon bereits auf dem Host installiert ist. Ist dies nicht der Fall, wird Sysmon durch den Pulsar auf dem entsprechenden Host installiert. Im Installationsverzeichnis des Pulsars wird dabei die Datei sysmon-managed.txt erstellt.

Ist Sysmon bereits auf dem Host vorhanden, erkennt dies der Pulsar und nimmt entsprechend keine Installation vor.

In diesem Artikel zeigen wir dir, was du tun kannst, wenn du Probleme mit Sysmon auf einem Windows-Host hast, auf dem auch der Pulsar installiert ist.


Probleme mit der Stabilität von Sysmon

Wenn du Probleme mit der Stabilität von Sysmon auf deinem Windows-Host hast und dies auf den Pulsar zurückzuführen ist, oder wenn es Probleme bei der Deinstallation von Sysmon gibt, hast du verschiedene Möglichkeiten.

1. Neustart des Hosts

Starte deinen Host neu. Dies hilft in den meisten Fällen, um bspw. Stabilitätsprobleme zu beheben.

2. Erzwungene Deinstallation von Sysmon

Hat ein reiner Neustart das Problem nicht behoben, kannst du die Deinstallation von Sysmon erzwingen und Sysmon gegebenenfalls neu installieren.

Nimm dazu folgende Schritte vor:

1

Stoppe auf deinem Windows-Host den Pulsar-Dienst sowie den Supervisor-Dienst.

2

Öffne eine System-CMD oder -PowerShell mit Administratorrechten.

3

Nutze eine der folgenden Befehle, um Sysmon zu deinstallieren:

32-bit

& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon.exe" -u force

64-bit x86 (x86_64/amd64)

& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon64.exe" -u force

64-bit ARM (ARM64)

& "C:\Program Files\Enginsight\Pulsar\sysmon\Sysmon64a.exe" -u force
4

Starte den Pulsar-Dienst sowie den Supervisor-Dienst wieder.

Sollte die erzwungene Deinstallation auf diesem Weg nicht erfolgreich sein, kannst du versuchen, sie nicht als Administrator, sondern als Systemnutzer zu wiederholen.

Nutze dazu das Windows-Befehlszeilentool PSExec, um bspw. mit folgendem Befehl eine System-CMD oder -PowerShell zu öffnen:


Probleme mit Sysmon-Installationen durch Drittanbietersoftware

Möchtest du Sysmon mit einer Drittanbieter-Konfiguration installieren und nutzen, kann es zu Problemen kommen, wenn du auf dem entsprechenden Windows-Host bereits einen Pulsar installiert hast. Es kann bspw. vorkommen, dass der Sysmon-Dienst mit der Drittanbieter-Konfiguration automatisch deaktiviert oder ganz entfernt wird.

In diesem Fall musst du die Datei sysmon-managed.txt händisch aus dem Installationsverzeichnis des Pulsars löschen.

Nimm dazu folgende Schritte vor:

1

Stoppe den Pulsar-Dienst.

2

Navigiere zum Installationsverzeichnis des Pulsars:

3

Lösche die Datei sysmon-managed.txt aus dem Verzeichnis.

4

Starte die Drittanbietersoftware, über die du Sysmon installieren und verwalten lassen möchtest.

5

Starte den Pulsar-Dienst wieder.


Zuletzt aktualisiert

War das hilfreich?