Hallo Laura Becker,
Das Problem liegt nicht am Collector selbst, sondern an der Art, wie die Abonnements in Windows Event Forwarding (WEF) definiert sind. Komplexe XPath-Abfragen ohne Indizierung zwingen die Clients, jede Eventlog-Datei vollständig zu durchsuchen, was die CPU-Last massiv erhöht. Die Optimierung muss direkt in der XML-Struktur der Subscription erfolgen. Statt verschachtelter Bedingungen sollten Sie die Abfragen so restriktiv wie möglich gestalten, mit klaren Channel‑Filtern (<QueryList><Query Id="0" Path="Security">…</Query></QueryList>) und einfachen XPath‑Ausdrücken. Microsoft empfiehlt, mehrere kleinere Abonnements mit präzisen Filtern zu erstellen, anstatt eine große mit komplexen Bedingungen.
Die CPU-Belastung wird nicht durch Einstellungen am Collector reduziert, sondern durch die Effizienz der Filter auf den Clients. Überprüfen Sie auch die XML-Definitionen in „wecutil gs <SubscriptionName>“ und passen Sie die Queries an, damit nur die wirklich benötigten Events abgefragt werden. Damit sinkt die Verarbeitungslast deutlich und die Verzögerungen verschwinden.
Wenn meine Antwort für Sie nützlich ist, klicken Sie bitte auf Antwort akzeptieren, um mich zu unterstützen.
Danke schön,
HL.