Suscripciones de sucesos de Windows para agentes de WinCollect
Para proporcionar sucesos a un único agente de WinCollect , puede utilizar suscripciones de sucesos de Windows para reenviar sucesos. Cuando se configuran suscripciones de sucesos, muchos hosts de Windows pueden reenviar sus sucesos a IBM® Security QRadar® sin necesidad de credenciales de administrador.
Sucesos reenviados
La configuración de la suscripción de sucesos en el host remoto que envía los sucesos define los sucesos que se recopilan. Independientemente de qué recuadros de selección de registro de sucesos están seleccionados para el origen de registro, WinCollect reenvía todos los sucesos que envía la configuración de suscripción.
Los sucesos reenviados se muestran como Windows Auth @
<hostname> o <FQDN> en la pestaña Actividad de registro . Por el contrario, los sucesos recopilados local o remotamente aparecen como Windows Auth @ <IP address> o <hostname>. Cuando WinCollect procesa un suceso, incluye una cabecera syslog adicional que identifica el suceso como un suceso WinCollect . Puesto que el suceso reenviado es un paso a través o un escucha, los sucesos reenviados no incluyen el identificador WinCollect y aparecen como sucesos estándar.
Entornos de software soportados
- Windows 10 (más reciente)
- Windows Server 2016 (incluido Core)
- Windows Server 2019 (incluido Core)
- Windows Server 2022 (incluido Core)
Para obtener más información sobre las suscripciones de sucesos, consulte la documentación de Microsoft o el sitio web técnico de Microsoft (http://technet.microsoft.com/en-us/library/cc749183.aspx).
Resolución de problemas de la recopilación de sucesos
Las suscripciones de sucesos de Microsoft no tienen un mecanismo de alerta para indicar cuándo un origen de sucesos ha dejado de enviar sucesos. Si una suscripción falla entre los dos sistemas Windows, la suscripción aparece activa, pero el servicio responsable de la suscripción puede estar en un estado de error. Con WinCollect, las fuentes de registro remotas o locales pueden expirar cuando no se reciben eventos en 720 minutos (12 horas).