Использование службы времени Windows для отслеживания

Область применения: Windows Server 2022, Windows Server 2019, Windows Server 2016 версии 1709 или более поздней, а также Windows 10 версии 1703 или более поздней версии, Azure Stack HCI, версии 21H2 и 20H2

Согласно нормативам во многих сферах требуются системы для отслеживания в формате UTC. Это означает, что должно подтверждаться определенное смещение времени системы относительно UTC. Согласно сценариям соответствия нормативным требованиям Windows 10 (версии 1703 и более поздних версий) и Windows Server 2016 (версия 1709 и более поздних версий) предоставляют новые журналы событий, чтобы описать картину с точки зрения операционной системы и сформировать понимание действий, выполняемых в системных часах. Эти журналы событий создаются постоянно для службы времени Windows. Их можно проверять и архивировать для последующего анализа.

Новые события позволяют получить ответы на следующие вопросы:

  • изменились ли системные часы;
  • изменилась ли тактовая частота;
  • изменилась ли конфигурация Службы времени Windows.

Availability

Эти улучшения включены в Windows 10 версии 1703 и более поздние версии, а также в Windows Server 2016 версии 1709 и более поздние версии.

Настройка

Чтобы использовать эту возможность, дополнительная настройка не требуется. Создание журналов событий включено по умолчанию, и их можно найти в средстве просмотра событий в канале Applications and Services Log\Microsoft\Windows\Time-Service\Operational.

Список журналов событий

В следующем разделе описываются события, регистрируемые для использования в сценариях отслеживания.

Это событие регистрируется при запуске службы времени Windows (W32Time) и записывает сведения о текущем времени, текущем счетчике галок, конфигурации среды выполнения, поставщиках времени и текущей частоте часов.

Описание события Запуск службы
Сведения Происходит при запуске W32Time
Зарегистрированные данные
  • Текущее время в формате UTC
  • Текущий счетчик тактов
  • Конфигурация W32Time
  • Конфигурация поставщика времени
  • Частота синхронизации
Механизм регулирования Нет. Это событие происходит при каждом запуске службы.

Пример:

W32time service has started at 2018-02-27T04:25:17.156Z (UTC), System Tick Count 3132937.

Команда.

Эти сведения также можно запросить с помощью следующих команд.

W32Time и конфигурация поставщика времени

w32tm.exe /query /configuration

Частота синхронизации

w32tm.exe /query /status /verbose