Statistikdatei für WinCollect 10

Jeder Agent verfügt über eine Statistikdatei, in der Sie die Ereignisse anzeigen können, die der Agent über einen bestimmten Zeitraum verarbeitet hat. Die Statistikdatei wird im Verzeichnis /logs gespeichert, in dem der Agent installiert ist.

Sie können die Statistikdatei in einem beliebigen Texteditor öffnen. Die Datei ähnelt dem folgenden Beispiel:
From 20210915.130000 to 20210915.140000
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3,3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,10,4,12,31,12,3,3,6,19,12,3,3,4
Source//Local//Application: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,,12,,,,,4,,,,
Source//Local//Security: 27,5,4,3,6,24,3,3,3,3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3,23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,15,12,3,3,6,15,12,3,3,4
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,,,,,,,,2,,,4,,,,,,,,,
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,,,1,,,,,1,,,,,1
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Tabelle 1. Lesen der Statistikdatei
Wert Beschreibung
From 20210915.130000 to 20210915.140000 Die Statistikdatei wird jede Minute aktualisiert und erstellt stündlich einen neuen Abschnitt. In diesem Beispiel stammen die Daten vom 15. September 2021 von 13 Uhr bis 14 Uhr.
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3, 3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3, 3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9, 10,4,12,31,12,3,3,6,19,12,3,3,4

Diese Zeile enthält einen Eintrag für jedes Ziel, an das Sie Protokolle senden. In diesem Beispiel haben Sie ein Ziel mit dem Namen QRadar.

Ereignisse pro Minute (EPM) werden pro Minute protokolliert. Daher enthält diese durch Kommas getrennte Zeile 60 Einträge. Die aktuellsten Einträge sind die Werte ganz rechts.

Zahlen im X/Y-Format stellen die durchschnittlichen und höchsten EPS dar, die für diese Minute ermittelt wurden.
  • Beispiel: 3.5/162 bedeutet, dass die durchschnittliche EPS-Rate 3.5 betrug und die meisten Ereignisse, die während einer Sekunde in dieser Minute verarbeitet wurden, 162 waren.
Source//Local//Application: 0,,,,,,,,,,,,,,,, ,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,

Dies ist eine Quelle mit dem Namen Applicationin der Gruppe Local .

Dies ist die Quelle, die Ereignisse aus dem lokalen Anwendungsereigniskanal erfasst.

Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,, 4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,, 12,,,,,4,,,,

Dies ist eine Quelle mit dem Namen DNS Debug in der Gruppe Local .

Diese Quelle erfasst DNS-Debugprotokolle auf der lokalen Maschine.

Source//Local//Security: 27,5,4,3,6,24,3,3,3, 3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3, 23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12, 15,12,3,3,6,15,12,3,3,4

Dies ist eine Quelle mit dem Namen Securityin der Gruppe Local .

Dies ist die Quelle, die Ereignisse aus dem lokalen Sicherheitsereigniskanal erfasst.

Wie erwartet ist dies die verkehrsreichste Quelle. Der Sicherheitskanal generiert normalerweise den meisten Datenverkehr in den Standardereignisprotokollen.

Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,, ,,,,,,,2,,,4,,,,,,,,,

Dies ist eine Quelle mit dem Namen XPath Sysmon Powershellin der Gruppe Lokal .

Dies ist die Quelle, die Ereignisse aus den Ereignisprotokollen von Sysmon und PowerShell -Anwendungen und -Services erfasst.

StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,, 1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,, ,1,,,,,1,,,,,1

Hier werden die Statusnachrichten gesendet. Dazu gehören Überwachungssignalnachrichten sowie alle Fehlernachrichten zum Stoppen oder Starten von Services und zum Agenten. Normalerweise haben diese eine sehr niedrige EPS-Anzahl (eine Nachricht alle 5 Minuten).

UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,, ,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,

Zeigt an, ob Ereignisse auf der Platte gespeichert werden. Der Agent kann beispielsweise nicht mit QRadar kommunizieren und speichert die Ereignisse daher auf Platte, bis er die Kommunikation öffnen kann.