IBM Erweiterte Einstellungen für EVTX-Forwarder

Sie können die folgenden erweiterten Einstellungen verwenden, um IBM® EVTX Forwarder-Quellen zu optimieren.

Parameter Standardwert Beschreibung
Beschränkung auf unterstützte EPS Ja Wenn Sie die automatische Abstimmung verwenden, überschreitet die maximale Abstimmstufe nicht die maximal unterstützte EPS.
ID überschreiben Hostname/IP-Adresse Sie können die Einheitenkennung für diese Quelle überschreiben.
Dateinamensmuster *.evtx Es werden nur Dateien berücksichtigt, die diesem Muster entsprechen. Dies ist ein Betriebssystemdateifilter.
Agenteneinheitentyp WindowsLog Das Feld AgentDevice im Nutzdatenheader.
Optimierungsprofil
  • Automatische Optimierung
  • Niedrige Ereignisrate
  • Mittlere Ereignisrate
  • Hohe Ereignisrate
  • Maximale Ereignisrate
  • Manuelle Optimierung
Automatische Optimierung
Legt fest, wie Ereignisse automatisch abgefragt werden, und passt sich im Laufe der Zeit an
Niedrige Ereignisrate
Weniger als 1 Ereignis pro Minute, Abfrage alle 10 Minuten, 100 Ereignisse gleichzeitig.
Mittlere Ereignisrate
Weniger als 10 Ereignisse pro Sekunde, Abfrage alle 30 Sekunden, 200 Ereignisse gleichzeitig.
Hohe Ereignisrate
Weniger als 500 Ereignisse pro Sekunde, Abfrage alle 3 Sekunden, 2000 Ereignisse gleichzeitig.
Maximale Ereignisrate
Mehr als 500 Ereignisse pro Sekunde, fortlaufend abfragen, 5000 Ereignisse gleichzeitig.
Manuelle Optimierung
Legen Sie das Abfrageintervall, Ereignisse pro Durchgang und die Stapelgröße manuell fest.
Manuelle Optimierung
  • Sendeaufrufintervall
  Die Zeitdauer (in Millisekunden) zwischen Abfragen.
  • Ereignisse pro Durchgang
  Maximale Anzahl von Ereignissen, die in jedem Abfrageintervall erfasst werden sollen.
  • Ereignisse pro Batch
  Anzahl der abzurufenden Ereignisse pro Aufruf an die Quelle.
Ereignisstufen
  • Kritisch
  • Fehler
  • Warnung
  • Information
  • Ausführlich
  • Immer
  • Kritische Ereignisse einschließen (Ebene 1)
  • Warnungsereignisse einschließen (Ebene 3)
  • Ausführliche Ereignisse einschließen (Ebene 5)
  • Fehlerereignisse einschließen (Ebene 2)
  • Informationsereignisse einschließen (Ebene 4)
  • Immer protokollierte Ereignisse einschließen (Ebene 0)
Suchbegriffe
  • Prüffehler
  • Audit erfolgreich
  • Antwortzeit
  • Klassisch
  • Schlüsselwort 0x10 0000 0000 0000 nur für Sicherheitsereignisse einschließen
  • Schlüsselwort 0x20 0000 0000 0000 nur für Sicherheitsereignisse einschließen
  • Schlüsselwort 0x01 0000 0000 0000 einschließen
  • Schlüsselwort 0x80 0000 0000 0000 für Ereignisse einschließen, die mithilfe von RaiseEvent ausgelöst wurden
Filter aktiviert Kontrollkästchen Aktivieren oder inaktivieren Sie den Filter.
  • Vordefinierte Filter
  Keine Beschreibung
  • Filter
  Ein Ereignisfilter
SID-Umsetzung Aktiviert  
Suche inActive Directory (AD) Nicht aktiviert Aktiviert oder inaktiviert die Konvertierung von GUIDs in Text.
AD-DNS-Domänenname    
Name des AD-Domänencontrollers    
Ereigniskanal verwenden Nicht aktiviert Verwenden Sie den Kanal des Ereignisses, sofern verfügbar, und verwenden Sie Channel als Standardwert.