IBM File Forwarder-Quelle

Die Quelle IBM® File Forwarder überwacht viele Protokolltypen, die nicht als Teil der Standard- WinCollect -Plug-ins abgedeckt sind. Sie können Protokolle kontinuierlich überwachen (Continuous Monitoring) oder einen Ordner nach neuen Dateien durchsuchen, den Inhalt verarbeiten und auf die nächste Datei warten (File Drop).

Tipp: Da diese Protokolle außerhalb der Standard-Plug-ins liegen, gibt es kein DSM zum Analysieren der Ereignisse in QRadar®. Sie müssen entweder ein angepasstes DSM erstellen oder das universelle DSM verwenden.
Tabelle 1. IBM File Forwarder-Quellenparameter
Parameter Beschreibung
Typ IBM Dateiweiterleitungsprogramm
Stammverzeichnis Verzeichnis, in dem die Protokolldateien gespeichert werden, aus denen Sie Daten extrahieren möchten.
Hinweis: Sie müssen den UNC-Pfad für ferne Quellen nicht mehr eingeben.
Dateinamensmuster Es werden nur Dateien berücksichtigt, die diesem Muster entsprechen. Dies ist ein Betriebssystemdateifilter.
*.* Will match all files
*.log will match all files with a .log extenstion
Server*.log will match all files with Server to start with and have.log extenstion
Unterverzeichnisse überwachen Wählen Sie aus, ob der Agent Unterverzeichnisse des Stammverzeichnisses überwachen soll.
Überwachungsalgorithmus
  • Continuous Monitoring ist für Protokolldateien gedacht, bei denen Daten fortlaufend an das Ende der Protokolldatei angehängt werden.
  • File Drop (Löschen von Dateien) ist für Protokolldateien vorgesehen, die in das Stammverzeichnis des Protokolls "gelöscht", einmal gelesen und später ignoriert werden.
Hinweis: WinCollect File Forwarder liest Ereignisse aus Dateien, die keine CRLF-Zeichen enthalten, möglicherweise nicht ordnungsgemäß, um das Ende der Nutzdaten anzugeben.