Statistikdatei für WinCollect 10
Jeder Agent verfügt über eine Statistikdatei, in der Sie die Ereignisse anzeigen können, die der Agent über einen bestimmten Zeitraum verarbeitet hat. Die Statistikdatei wird im Verzeichnis /logs gespeichert, in dem der Agent installiert ist.
From 20210915.130000 to 20210915.140000
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3,3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,10,4,12,31,12,3,3,6,19,12,3,3,4
Source//Local//Application: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,,12,,,,,4,,,,
Source//Local//Security: 27,5,4,3,6,24,3,3,3,3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3,23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,15,12,3,3,6,15,12,3,3,4
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,,,,,,,,2,,,4,,,,,,,,,
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,,,1,,,,,1,,,,,1
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,| Wert | Beschreibung |
|---|---|
From 20210915.130000 to 20210915.140000 |
Die Statistikdatei wird jede Minute aktualisiert und erstellt stündlich einen neuen Abschnitt. In diesem Beispiel stammen die Daten vom 15. September 2021 von 13 Uhr bis 14 Uhr. |
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,
3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3, 3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,
10,4,12,31,12,3,3,6,19,12,3,3,4 |
Diese Zeile enthält einen Eintrag für jedes Ziel, an das Sie Protokolle senden. In diesem Beispiel haben Sie ein Ziel mit dem Namen QRadar. Ereignisse pro Minute (EPM) werden pro Minute protokolliert. Daher enthält diese durch Kommas getrennte Zeile 60 Einträge. Die aktuellsten Einträge sind die Werte ganz rechts. Zahlen im X/Y-Format stellen die durchschnittlichen und höchsten EPS dar, die für diese Minute ermittelt wurden.
|
Source//Local//Application: 0,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Dies ist eine Quelle mit dem Namen Applicationin der Gruppe Local . Dies ist die Quelle, die Ereignisse aus dem lokalen Anwendungsereigniskanal erfasst. |
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,
4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,, 12,,,,,4,,,, |
Dies ist eine Quelle mit dem Namen DNS Debug in der Gruppe Local . Diese Quelle erfasst DNS-Debugprotokolle auf der lokalen Maschine. |
Source//Local//Security: 27,5,4,3,6,24,3,3,3,
3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3, 23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,
15,12,3,3,6,15,12,3,3,4 |
Dies ist eine Quelle mit dem Namen Securityin der Gruppe Local . Dies ist die Quelle, die Ereignisse aus dem lokalen Sicherheitsereigniskanal erfasst. Wie erwartet ist dies die verkehrsreichste Quelle. Der Sicherheitskanal generiert normalerweise den meisten Datenverkehr in den Standardereignisprotokollen. |
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,
,,,,,,,2,,,4,,,,,,,,, |
Dies ist eine Quelle mit dem Namen XPath Sysmon Powershellin der Gruppe Lokal . Dies ist die Quelle, die Ereignisse aus den Ereignisprotokollen von Sysmon und PowerShell -Anwendungen und -Services erfasst. |
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,
1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,, ,1,,,,,1,,,,,1 |
Hier werden die Statusnachrichten gesendet. Dazu gehören Überwachungssignalnachrichten sowie alle Fehlernachrichten zum Stoppen oder Starten von Services und zum Agenten. Normalerweise haben diese eine sehr niedrige EPS-Anzahl (eine Nachricht alle 5 Minuten). |
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Zeigt an, ob Ereignisse auf der Platte gespeichert werden. Der Agent kann beispielsweise nicht mit QRadar kommunizieren und speichert die Ereignisse daher auf Platte, bis er die Kommunikation öffnen kann. |