XPath-Parameter während der automatisierten Installation festlegen
In WinCollect Version 7.2.8 und höher können Sie Ihrem Befehlszeileninstallationsprogramm einen XPath-Parameter für eigenständige WinCollect -Agenteninstallationen hinzufügen.
Vorgehensweise
- Konvertieren Sie Ihren XPath in die base64 -Codierung mit https://www.base64encode.org/ oder einem anderen Codierungstool.Beispiel für diesen XPath, der zum Erfassen von Windows PowerShell -Protokollen erforderlich ist:
führt zu dieser base64 -Konvertierung:<QueryList> <Query Id="0" Path="Windows PowerShell"> <Select Path="Windows PowerShell">*</Select> </Query> </QueryList>PFF1ZXJ5TGlzdD4KPFF1ZXJ5IElkPSIwIiBQYXRoPSJXaW5kb3dzIFBvd2VyU2hlbGwiPgo8U2VsZWN0IFBhdGg9IldpbmRvd3MgUG93ZXJTaGVsbCI+KjwvU2VsZWN0Pgo8L1F1ZXJ5Pgo8L1F1ZXJ5TGlzdD4= - Fügen Sie den folgenden Code zu Ihrem Befehlszeileninstallationsprogramm hinzu:
c:\wincollect-7.2.8-91.exe /s /v"/qn STATUSSERVER=<valid IP address> LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create& Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=%COMPUTERNAME%& Component1.Dest.Name=QRadar&Component1.EventLogPollProtocol=MSEVEN6&Component1.Dest.Hostname=<valid IP address>& Component1.Dest.Port=514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1.Log.System=true& Component1.Log.Application=true&Component1.Log.DNS+Server=false&Component1.Log.File+Replication+Service=false& Component1.Log.Directory+Service=false&Component1.RemoteMachinePollInterval=3000& Component1.MinLogsToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=2500& Component1.CustomQuery.Base64=<base64 Xpath>& Component1.EventRateTuningProfile=High+Event+Rate+Server"""Hinweis: Ersetzen Sie die folgenden Einträge durch gültige IP-Adressen:STATUSSERVER=<valid IP address> Component1.Dest.Hostname=<valid IP address>STATUSSERVERist die Position, an die der WinCollect -Agent Statusnachrichten sendet (z. B. WinCollect -Service wird gestartet oder Agentenfehlernachrichten).Component1.Dest.Hostnameist die Position, an die der Agent Ereignisprotokolle sendet (z. B. QRadar EC oder Konsole).Hinweis: Ersetzen Sie den folgenden Eintrag durch die base64 -Konvertierung, die Sie in Schritt 1 erstellt haben:Component1.CustomQuery.Base64=<base64 Xpath> - Fügen Sie Komponenten oder Ereignisprotokolle, die Sie erfassen möchten, hinzu oder entfernen Sie sie.