TCP Parameter für mehrzeilige Syslog-Protokollquellen für „ Splunk “

Falls die Protokollquelle QRadar nicht automatisch erkannt wird, fügen Sie im eine Protokollquelle vom Typ „ SplunkQRadar Console “ hinzu, indem Sie das Protokoll „ TCP Multiline Syslog“ verwenden.

Bei der Verwendung des mehrzeiligen Syslog-Protokolls „ TCP “ müssen Sie bestimmte Parameter verwenden.

Die folgende Tabelle enthält die Parameter, für die bestimmte Werte erforderlich sind, um „ TCP “-Multiline-Syslog-Ereignisse von Splunk zu erfassen:
Tabelle 1. TCP Parameter für mehrzeilige Syslog-Protokollquellen für das DSM von „ Splunk “
Parameter Wert
Log Source type Microsoft Windows Security Event Log
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Geben Sie die IP-Adresse oder den Hostnamen für die Protokollquelle als Kennung für Ereignisse aus Ihrer Splunk -Appliance ein.

Die Protokollquellen-ID muss eindeutig sein.

Eine vollständige Liste der Parameter für das mehrzeilige Syslog-Protokoll von „ TCP “ sowie deren Werte finden Sie unter „Konfigurationsoptionen für das mehrzeilige Syslog-Protokoll von TCP “.