Archivo de registro de WinCollect

El archivo de registro de WinCollect proporciona información sobre el despliegue. Los registros proporcionan información valiosa para la resolución de problemas.

Visión general del registro de WinCollect

WinCollect genera mensajes de formato ampliado de suceso de registro (LEEF) durante la instalación y configuración y los graba en un único archivo de registro. El servidor del campo Servidor de estado recibe los mensajes LEEF a través del syslog. Estos mensajes informan sobre el estado del servicio WinCollect , la señal de autorización, la configuración, etc.

Ejemplo:

El ejemplo siguiente muestra un mensaje LEEF que alerta a los administradores de que el agente de WinCollect está generando más sucesos de los que ajusta el origen de registro.

<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com 
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 
Para obtener más información, consulte Log Source Event Rates and Tuning Profiles (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Puede buscar mensajes de syslog utilizando la dirección IP del agente de WinCollect . QRadar® realiza un seguimiento de la información del registro de auditoría para determinar cuándo se crean los orígenes de registro, cuándo se ejecutan las búsquedas, etc.

Tipos de registro de WinCollect

El directorio de registro predeterminado es C:\Program Files\IBM\WinCollect\logs\. El archivo de registro se denomina WinCollect.log.

Cada entrada de registro se etiqueta con un identificador que indica el tipo de entrada:
  • Sistema
  • Código
  • Dispositivo
Ejemplo de registro de WinCollect

La tabla siguiente describe los tipos de entradas de registro en el archivo de registro WinCollect .

Tabla 1. WinCollect tipos de entrada de registro
Tipo de entrada de registro Descripción
Sistema Indica información del sistema como, por ejemplo, el sistema operativo en el que está instalado el agente, información de RAM y CPU del sistema operativo, información de inicio de servicio e información de versión de WinCollect .
Código Indica información sobre desbordamiento y mensajes de memoria caché, mensajes de lector de archivos, mensajes de señal de autorización, información de dirección IP o nombre de host para el host local, problemas con destinos, creación automática de origen de registro, mensajes de modalidad autónoma y mensajes de inicio y conclusión de hebra o proceso. Utilice estas entradas para investigar la configuración de WinCollect . Las entradas de código no proporcionan información sobre la recopilación de sucesos.
Dispositivo Se crea cuando WinCollect recopila sucesos, los protocolos que ejecutan la recopilación de registros de sucesos. Los problemas siguientes se registran como entradas de dispositivo:

Plug-in de carga

Problemas de conexión

Permiso o autenticación

Códigos de error de Windows (códigos de valor hexadecimal proporcionados por el sistema operativo, como por ejemplo 0x000005 acceso denegado)

Vía de acceso o ubicación de archivo

El registro de sucesos ha vencido para ser sondeado

Transacciones de registro de sucesos

RPC no está disponible (no se puede encontrar la ubicación que ha especificado)

Reapertura debido a un retraso excesivo (mensajes de ajuste)

Gestión de espacio de disco para archivos de registro

WinCollect gestiona el espacio de disco para los registros generando una versión "_1" cuando el tamaño del registro supera los 20 MB. Después de crear una versión "_5", WinCollect suprime la versión más antigua del registro.

WinCollect también gestiona el espacio de disco archivando carpetas de punto de comprobación. Cuando QRadar actualiza WinCollect con código nuevo, las carpetas de punto de comprobación almacenan una copia de seguridad del código sustituido. WinCollect archiva la carpeta de punto de comprobación de parche más antigua después de que se hayan creado 10. WinCollect crea una carpeta de archivado que contiene una lista de archivos en la carpeta de punto de comprobación de parches y un archivo comprimido del archivo AgentConfig.xml. WinCollect suprime la carpeta de punto de comprobación de parches que ha archivado.