Benutzerdefinierte Ereigniseigenschaften in der Operations-App
Die App IBM® QRadar® Operations enthält mehrere benutzerdefinierte Ereigniseigenschaften. Verwenden Sie benutzerdefinierte Ereigniseigenschaften, um Informationen in Protokollen zu suchen, anzuzeigen und zu dokumentieren, die QRadar normalerweise nicht normalisiert und anzeigt.
In der folgenden Tabelle sind die benutzerdefinierten Ereigniseigenschaften aufgeführt, die in der Operations-App enthalten sind.
| Angepasste Ereigniseigenschaft | Regex |
|---|---|
| Ariel-API-Methode | Method=([A-Z]+) |
| Ariel-API-Pfad |
|
| Ariel-Aggregate | Aggregates:(.*)"{1} |
| AQL-Anweisung | AQL:(.*)"{1} |
| Ariel-Kriterien | Filters:(.*), Columns |
| Ariel-Spalten | Columns:(.*)"{1} |
| Ariel-Datenbank | DB:<(.*?)> |
| Ariel-Benutzername | User:(.*?),Source |
| Ariel-Cursor-ID | Params:Id:(.*?), |
| Ariel-Quelle | Source:([A-Z]*) |
| Ariel-Kriterienzeit | Time:<(.*?)> |