XPath-Parameter während der automatisierten Installation festlegen

In WinCollect Version 7.2.8 und höher können Sie Ihrem Befehlszeileninstallationsprogramm einen XPath-Parameter für eigenständige WinCollect -Agenteninstallationen hinzufügen.

Vorgehensweise

  1. Konvertieren Sie Ihren XPath in die base64 -Codierung mit https://www.base64encode.org/ oder einem anderen Codierungstool.
    Beispiel für diesen XPath, der zum Erfassen von Windows PowerShell -Protokollen erforderlich ist:
    <QueryList>
    <Query Id="0" Path="Windows PowerShell">
    <Select Path="Windows PowerShell">*</Select>
    </Query>
    </QueryList>
    führt zu dieser base64 -Konvertierung: PFF1ZXJ5TGlzdD4KPFF1ZXJ5IElkPSIwIiBQYXRoPSJXaW5kb3dzIFBvd2VyU2hlbGwiPgo8U2VsZWN0IFBhdGg9IldpbmRvd3MgUG93ZXJTaGVsbCI+KjwvU2VsZWN0Pgo8L1F1ZXJ5Pgo8L1F1ZXJ5TGlzdD4=
  2. Fügen Sie den folgenden Code zu Ihrem Befehlszeileninstallationsprogramm hinzu:
    c:\wincollect-7.2.8-91.exe /s /v"/qn STATUSSERVER=<valid IP address> LOG_SOURCE_AUTO_CREATION_ENABLED=True
    LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create&
    Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=%COMPUTERNAME%&
    Component1.Dest.Name=QRadar&Component1.EventLogPollProtocol=MSEVEN6&Component1.Dest.Hostname=<valid IP address>&
    Component1.Dest.Port=514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1.Log.System=true&
    Component1.Log.Application=true&Component1.Log.DNS+Server=false&Component1.Log.File+Replication+Service=false&
    Component1.Log.Directory+Service=false&Component1.RemoteMachinePollInterval=3000&
    Component1.MinLogsToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=2500&
    Component1.CustomQuery.Base64=<base64 Xpath>&
    Component1.EventRateTuningProfile=High+Event+Rate+Server"""
    Hinweis: Ersetzen Sie die folgenden Einträge durch gültige IP-Adressen:
    STATUSSERVER=<valid IP address>
    Component1.Dest.Hostname=<valid IP address>
    STATUSSERVER ist die Position, an die der WinCollect -Agent Statusnachrichten sendet (z. B. WinCollect -Service wird gestartet oder Agentenfehlernachrichten). Component1.Dest.Hostname ist die Position, an die der Agent Ereignisprotokolle sendet (z. B. QRadar EC oder Konsole).
    Hinweis: Ersetzen Sie den folgenden Eintrag durch die base64 -Konvertierung, die Sie in Schritt 1 erstellt haben:
    Component1.CustomQuery.Base64=<base64 Xpath>
  3. Fügen Sie Komponenten oder Ereignisprotokolle, die Sie erfassen möchten, hinzu oder entfernen Sie sie.