WinCollect -Protokolldatei

Die Protokolldatei WinCollect enthält Informationen zu Ihrer Implementierung. Protokolle enthalten wertvolle Informationen zur Fehlerbehebung.

WinCollect -Protokollübersicht

WinCollect generiert LEEF-Nachrichten (LEEF = Log Event Extended Format) während der Installation und Konfiguration und schreibt sie in eine einzelne Protokolldatei. Der Server im Feld Statusserver empfängt die LEEF-Nachrichten über das Systemprotokoll. Diese Nachrichten geben den Status des WinCollect -Service, des Berechtigungstokens, der Konfiguration usw. an.

Beispiel:

Im folgenden Beispiel wird eine LEEF-Nachricht angezeigt, die Administratoren warnt, dass der WinCollect -Agent mehr Ereignisse generiert als die Protokollquelle optimiert ist.

<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com 
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 
Weitere Informationen finden Sie unter Log Source Event Rates and Tuning Profiles (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Sie suchen nach Syslog-Nachrichten mithilfe der IP-Adresse des WinCollect -Agenten. QRadar® verfolgt Informationen aus dem Prüfprotokoll, um zu bestimmen, wann Protokollquellen erstellt werden, wann Suchen ausgeführt werden usw.

WinCollect -Protokolltypen

Das Standardprotokollverzeichnis ist C:\Program Files\IBM\WinCollect\logs\. Die Protokolldatei hat den Namen WinCollect.log.

Jeder Protokolleintrag hat eine Kennung, die den Eintragstyp angibt:
  • System
  • Code erstellen
  • Einheit
Protokollbeispiel WinCollect

In der folgenden Tabelle werden die Typen von Protokolleinträgen in der Protokolldatei WinCollect beschrieben.

Tabelle 1. WinCollect -Protokolleintragstypen
Protokolleintragstyp Beschreibung
System Gibt Systeminformationen an, wie z. B. das Betriebssystem, auf dem der Agent installiert ist, RAM-und CPU-Informationen vom Betriebssystem, Informationen zum Serviceststart und Informationen zur WinCollect -Version.
Code erstellen Gibt Informationen zu Überlauf-und Cachenachrichten, Nachrichten des Dateilesers, Nachrichten des Berechtigungstokens, Informationen zur IP-Adresse oder zum Hostnamen für den lokalen Host, Probleme mit Zielen, automatische Erstellung von Protokollquellen, Nachrichten im eigenständigen Modus sowie Nachrichten zum Start-und Systemabschluss von Threads oder Prozessen an. Verwenden Sie diese Einträge, um die WinCollect -Konfiguration zu untersuchen. Codeeinträge enthalten keine Informationen zur Ereigniserfassung.
Einheit Erstellt, wenn WinCollect Ereignisse erfasst, die Protokolle, die die Ereignisprotokollerfassung ausführen. Die folgenden Probleme werden als Geräteeinträge protokolliert:

Plug-in wird geladen

Verbindungsprobleme

Berechtigung oder Authentifizierung

Windows-Fehlercodes (vom Betriebssystem bereitgestellte Hexadezimalwertcodes, wie z. B. 0x000005 Zugriff verweigert)

Dateipfad oder -position

Ereignisprotokoll ist überfällig, um abgefragt zu werden

Ereignisprotokolltransaktionen

RPC ist nicht verfügbar (die von Ihnen angegebene Position kann nicht gefunden werden)

Erneutes Öffnen aufgrund zu weit zurückliegenden Rückens (Optimierungsnachrichten)

Plattenspeicherverwaltung für Protokolldateien

WinCollect verwaltet den Plattenspeicherplatz für Protokolle, indem eine Version "_1" generiert wird, wenn die Protokollgröße 20 MB überschreitet. Nachdem eine "_5" -Version erstellt wurde, löscht WinCollect die älteste Version des Protokolls.

WinCollect verwaltet auch den Plattenspeicherplatz durch die Archivierung von Prüfpunktordnern. Wenn QRadar WinCollect mit neuem Code aktualisiert, speichern die Prüfpunktordner eine Sicherung des ersetzten Codes. WinCollect archiviert den ältesten Prüfpunktordner für Programmkorrekturen, nachdem 10 erstellt wurden. WinCollect erstellt einen Archivordner mit einer Liste der Dateien im Prüfpunktordner für Programmkorrekturen und einer komprimierten Datei der Datei AgentConfig.xml. WinCollect löscht dann den Patch-Prüfpunktordner, der archiviert wurde.