Anzeigen von Protokollen für fehlgeschlagene Untersuchungen

Wenn eine Untersuchung fehlschlägt, können Sie QRadar® Advisor with Watson -Protokolle aus Ihrem QRadar -System anzeigen.

Anzeigen von Fehler- und Warnungsprotokollen

Wenn Sie einen Verstoß untersuchen und die Untersuchung fehlschlägt, können Sie die Protokolle anzeigen, um die Ursache des Fehlschlagens zu ermitteln.

  1. Klicken Sie auf Protokolle anzeigen.
    • Klicken Sie auf der Übersichtsseite "Vorfall" auf den fehlgeschlagenen Verstoß. Klicken Sie im Teilfenster "Vorfall" im Abschnitt "Erkenntnisse" auf Protokolle anzeigen.
    • Doppelklicken Sie auf der Registerkarte Verstöße auf den Verstoß, der fehlgeschlagen ist. Klicken Sie im Abschnitt QRadar Advisor with Watson auf Protokolle anzeigen.
  2. Klicken Sie auf der Seite "Liste der Ereignisse" im Feld Ansicht auf Option auswählen, um die Zeit der Ereignisse zu filtern. Wählen Sie beispielsweise Letzte 3 Stunden aus, um die Protokolle für Ereignisse anzuzeigen, die während der letzten drei Stunden gestartet sind.
  3. Doppelklicken Sie auf das Ereignis "Advisor-Analysefehler" oder "Advisor-Analysewarnung", um detaillierte Protokolle einschließlich der Nutzdaten anzuzeigen.

Anzeigen von Debug- und Informationsprotokollen

  1. Klicken Sie auf der Registerkarte Protokollaktivität auf Suchen > Suche bearbeiten.
  2. Klicken Sie im Abschnitt "Verfügbare gespeicherte Suchvorgänge" auf Advisor with Watson-Audits und anschließend auf Laden.
  3. Klicken Sie im Abschnitt "Aktuelle Filter" auf Protokollquelle ist QRadarAdvisorwithWatson und klicken Sie dann auf Filter.