DNS-Analyseprotokolle mit XPath erfassen

Um DNS-Analyseprotokolle mit WinCollect zu sammeln, müssen Sie zunächst Windows so konfigurieren, dass Analyseprotokolle gesammelt werden, und dann einen XPath zur WinCollect hinzufügen, um die Protokolle zu sammeln und an QRadar® zu senden.

Informationen zu dieser Task

Verwenden Sie die Ereignisanzeige, um Windows für die Erfassung von DNS-Serveranalyseprotokollen zu konfigurieren.

Vorgehensweise

  1. Geben Sie zum Öffnen der Ereignisanzeige eventvwr.msc an einer Eingabeaufforderung mit erhöhten Rechten ein und drücken Sie die Eingabetaste .
  2. Fahren Sie mit Applications and Services Logs\Microsoft\Windows\DNS-Serverfort.
  3. Klicken Sie mit der rechten Maustaste auf DNS-Server. Klicken Sie anschließend auf Ansicht > Analyse-und Debugprotokolle anzeigen.
  4. Klicken Sie mit der rechten Maustaste auf das Analyseprotokoll und klicken Sie dann auf Eigenschaften.
  5. Wählen Sie im Abschnitt Wenn maximale Größe des Ereignisprotokolls erreicht ist die Option Ereignisse nicht überschreiben (Protokolle manuell löschen)aus und wählen Sie Protokollierung aktivierenaus. und anschließend im daraufhin angezeigten Dialogfenster OK anklicken.
    Wichtig: Falls Sie diese Option nicht auswählen, kann WinCollect Agent das Analyseprotokoll nicht erfassen, da die Protokolle im ETL-Format gespeichert werden. Weitere Informationen finden Sie unter https://support.microsoft.com/en-ca/help/2488055/error-when-enabling-analytic-or-debug-event-log.
  6. Klicken Sie auf OK , um das Analyseereignisprotokoll des DNS-Servers zu aktivieren.
    Achtung: Sie müssen die Protokolle manuell löschen und den Agenten erneut starten, wenn das Ereignisprotokoll voll ist.
  7. Fügen Sie in der Protokollquelle den folgenden XPath zum WinCollect -Agenten hinzu:
    <QueryList>
      <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
        <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
      </Query>
    </QueryList>​