日志事件
会话录制可以记录事件并在录制中标记事件,以便以后搜索和回放。您可以从大量录制中搜索感兴趣的事件,并在会话录制播放器中回放期间定位这些事件。
系统定义的事件
会话录制可以记录以下系统定义的事件:
-
插入 USB 大容量存储设备
-
应用程序启动和结束
-
文件重命名、创建、删除和移动操作
-
Web 浏览活动
-
最顶层窗口活动
-
剪贴板活动
插入 USB 大容量存储设备
会话录制可以记录在安装了适用于 Windows 或 Mac 的 Citrix Workspace™ 应用程序的客户端中插入客户端驱动器映射 (CDM) 映射或通用重定向的 USB 大容量存储设备。会话录制会在录制中标记这些事件。
注意:
目前,只能记录 USB 大容量存储设备(USB Class 08)的插入。要使此功能按预期工作,请将会话录制管理组件和会话录制代理升级到版本 1811 或更高版本。有关详细信息,请参阅事件日志记录策略。
应用程序启动和结束
注意:
此功能需要 Session Recording 版本 1811 或更高版本。有关详细信息,请参阅事件日志记录策略。
Session Recording 支持记录应用程序的启动和结束。当您将进程添加到应用程序监视列表时,由添加的进程及其子进程驱动的应用程序将受到监视。在 Session Recording 运行之前启动的父进程的子进程也可以被捕获。
Session Recording 默认将进程名称 cmd.exe、powershell.exe 和 wsl.exe 添加到应用程序监视列表中。如果您为事件日志记录策略选择记录应用程序启动事件和记录应用程序结束事件,则无论您是否手动将其进程名称添加到应用程序监视列表中,Command Prompt、PowerShell 和适用于 Linux 的 Windows 子系统 (WSL) 应用程序的启动和结束都将被记录。默认进程名称在应用程序监视列表中不可见。
此外,Session Recording 为每个记录的应用程序启动事件提供完整的命令行。

文件重命名、创建、删除和移动操作
Session Recording 可以记录目标文件夹中的文件或子文件夹的重命名、创建、删除和移动操作,并在录制中标记这些事件。有关详细信息,请参阅事件日志记录策略。
注意:
此功能需要 Session Recording 版本 1903 或更高版本。
Web 浏览活动
您可以记录受支持浏览器上的用户活动,并在录制中标记这些事件。浏览器名称、URL 和页面标题都会被记录。有关示例,请参阅以下屏幕截图。

当您将光标从具有焦点的网页上移开时,您对该网页的浏览将被标记,但不显示浏览器名称。此功能可用于估算用户在网页上停留的时间。有关示例,请参阅以下屏幕截图。

支持的浏览器列表:
| 浏览器 | 版本 |
|---|---|
| 谷歌浏览器 | 69 及更高版本 |
| IE 浏览器 | 11 |
| 火狐浏览器 | 61 及更高版本 |
注意:
此功能需要会话录制版本 1906 或更高版本。有关详细信息,请参阅 事件日志记录策略。
最顶层窗口活动
会话录制可以记录最顶层窗口活动并标记录制中的事件。将记录进程名称、标题和进程号。

剪贴板活动
会话录制可以使用剪贴板记录文本、图像和文件的复制操作。对于文件复制,将记录进程名称和文件路径。对于文本复制,将记录进程名称和标题。对于图像复制,将记录进程名称。
注意: 默认情况下不记录复制文本的内容。要记录文本内容,请转到会话录制代理并将 HKEY_LOCAL_MACHINE\SOFTWARE\
Citrix\SmartAuditor\Agent\CaptureClipboardContent 设置为 1(默认值为 0)。

自定义事件
会话录制代理提供 IUserApi COM 接口,第三方应用程序可以使用该接口将特定于应用程序的事件数据添加到录制的会话中。根据事件自定义,会话录制可以阻止敏感信息并相应地记录会话暂停和会话恢复事件。
敏感信息阻止功能
会话录制允许您在屏幕录制期间跳过某些时段,并在会话回放期间阻止这些时段中的敏感信息。要使用此功能,请使用会话录制 2012 及更高版本。

要使用此功能,请完成以下步骤:
-
在“会话录制代理属性”中,选中“允许第三方应用程序在此 VDA 计算机上录制自定义数据”复选框,然后单击“应用”。

-
授予用户调用会话录制事件 API (IUserApi COM 接口) 的权限。
会话录制在 7.15 版本中向事件 API COM 接口添加了访问控制。只有授权用户才能调用将事件元数据插入录制件的功能。
默认情况下,本地管理员拥有此权限。要授予其他用户此权限,请使用 Windows DCOM 配置工具:
-
通过运行
dcomcnfg.exe在会话录制代理上打开 Windows DCOM 配置工具。
-
右键单击“Citrix 会话录制代理”,然后选择“属性”。

-
选择“安全”选项卡,单击“编辑”以在“启动和激活权限”部分中添加具有“本地激活”权限的用户。


注意:
DCOM 配置会立即生效。无需重新启动任何服务或计算机。
-
-
启动 Citrix 虚拟会话。
-
启动 PowerShell 并将当前驱动器更改为 <会话录制代理安装路径>\Bin 文件夹以导入 SRUserEventHelperSnapin.dll 模块。
-
运行
Session-Pause和Session-Resumecmdlet 以设置触发敏感信息阻止的参数。参数名称 描述信息 必需或可选 -APP调用 cmdlet 的应用程序名称。 必需 -Reason内容被阻止的原因。如果未指定此参数,则显示默认设置,即 内容已阻止 和 存在敏感信息且已被阻止。如果设置此参数,则在会话播放期间导航到阻止时段时,将显示您指定的原因。 可选 例如,您可以运行类似于以下内容的
Session-Pause:
搜索并播放带有标记事件的录制件
搜索带有标记事件的录制件
Session Recording Player 允许您对带有标记事件的录制件执行高级搜索。
- 在 Session Recording Player 中,单击工具栏上的 高级搜索,或选择 工具 > 高级 搜索。
- 在 高级搜索 对话框中定义搜索条件。
“事件”选项卡允许您按“事件文本”或“事件类型”或两者在会话中搜索标记事件。您可以组合使用“事件”、“常用”、“数据/时间”和“其他”筛选器来搜索符合您条件的录制件。

注意:
- “事件类型”列表列出了 Citrix Session Recording 记录的所有事件类型。您可以选择任何一种事件类型进行搜索。选择“任何 Citrix 定义的事件”意味着搜索包含 Citrix Session Recording 记录的任何类型事件的所有录制件。
- “事件文本”筛选器支持部分匹配。不支持通配符。
- “事件文本”筛选器在匹配时不区分大小写。
- 对于事件类型,当您按 事件文本 搜索时,单词
App Start、App End、Client drive mapping和File Rename不参与匹配。因此,当您在 事件文本 框中键入App Start、App End、Client drive mapping或File Rename时,将找不到任何结果。
播放带有标记事件的录制件
当您播放带有标记事件的录制件时,事件会显示在“事件和书签”面板中,并以黄点形式显示在 Session Recording Player 的下部:

您可以使用事件来浏览录制的会话,或跳到事件被标记的时间点。