PostEvents
Die Aktion PostEvents übergibt ein Array von Ereignissen an die QRadar -Ereignispipeline, sodass die Ereignisse analysiert, korreliert und gespeichert werden können.
In der folgenden Tabelle sind die Parameter für die Aktion PostEvents aufgeführt.
| Ihren Namen | Datentyp | Erforderlich | Hinweise |
|---|---|---|---|
| Pfad | JPfad | Ja | Der Pfad des zu übergeben Array-Elements. |
| Codierung | Zeichenfolge | Nein | Die Codierung des Ereignisses. Mögliche Werte:
Der Standardwert ist UTF-8. |
| Quelle | Zeichenfolge | Ja (Fakultatives Feld für V2_1) |
Die Quelle (Host) des Ereignisses. Der Quellenwert wird verwendet, um das Ereignis in der Ereignispipeline an die richtige Protokollquelle weiterzuleiten. Das Ereignis wird mit der Protokollquellen-ID einer vorhandenen Protokollquelle abgeglichen. Wenn für V1 und V2 keine Protokollquelle mit einer passenden Protokollquellenkennung existiert, wird das Ereignis ohne Analyse gespeichert und eine Kopie des Ereignisses an die Engine zur automatischen Erkennung der Protokollquelle gesendet. Für V2_1 wird, wenn kein Quellenattribut im Arbeitsablauf definiert ist, der Wert der Protokollquellenkennung als Quelle für die Ereigniserzeugung verwendet. Wenn eine Protokollquelle automatisch anhand des Ereignisses erkannt wird, wird sie mit der Protokollquellen-ID erstellt, die auf den Quellenwert gesetzt ist. |
XML-Beispiel:
- Für V1 und V2
Mit dieser Aktion wird das Array von Zeichenfolgen, die im Status /events gespeichert sind, als Folge von Ereignissen in die QRadar -Ereignispipeline übertragen. Wenn eine Protokollquelle eine Protokollquellenkennung hat, die mit dem in /host gespeicherten Wert übereinstimmt, werden die Ereignisse an diese Protokollquelle weitergeleitet.
<PostEvents path="/events" host="${/host}" >- Für V2_1
- Diese Aktion postet das Array von Strings, die im State unter /events gespeichert sind, in die QRadar Event-Pipeline als eine Reihe von Events.
<PostEvents path=”/events”>