Archivo de registro de WinCollect
El archivo de registro de WinCollect proporciona información sobre el despliegue. Los registros proporcionan información valiosa para la resolución de problemas.
Visión general del registro de WinCollect
WinCollect genera mensajes de formato ampliado de suceso de registro (LEEF) durante la instalación y configuración y los graba en un único archivo de registro. El servidor del campo Servidor de estado recibe los mensajes LEEF a través del syslog. Estos mensajes informan sobre el estado del servicio WinCollect , la señal de autorización, la configuración, etc.
El ejemplo siguiente muestra un mensaje LEEF que alerta a los administradores de que el agente de WinCollect está generando más sucesos de los que ajusta el origen de registro.
<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 Para obtener más información, consulte Log Source Event Rates and Tuning Profiles (http://www.ibm.com/support/docview.wss?uid=swg21672193).Puede buscar mensajes de syslog utilizando la dirección IP del agente de WinCollect . QRadar® realiza un seguimiento de la información del registro de auditoría para determinar cuándo se crean los orígenes de registro, cuándo se ejecutan las búsquedas, etc.
Tipos de registro de WinCollect
El directorio de registro predeterminado es C:\Program Files\IBM\WinCollect\logs\. El archivo de registro se denomina WinCollect.log.
- Sistema
- Código
- Dispositivo

La tabla siguiente describe los tipos de entradas de registro en el archivo de registro WinCollect .
| Tipo de entrada de registro | Descripción |
|---|---|
| Sistema | Indica información del sistema como, por ejemplo, el sistema operativo en el que está instalado el agente, información de RAM y CPU del sistema operativo, información de inicio de servicio e información de versión de WinCollect . |
| Código | Indica información sobre desbordamiento y mensajes de memoria caché, mensajes de lector de archivos, mensajes de señal de autorización, información de dirección IP o nombre de host para el host local, problemas con destinos, creación automática de origen de registro, mensajes de modalidad autónoma y mensajes de inicio y conclusión de hebra o proceso. Utilice estas entradas para investigar la configuración de WinCollect . Las entradas de código no proporcionan información sobre la recopilación de sucesos. |
| Dispositivo | Se crea cuando WinCollect recopila sucesos, los protocolos que ejecutan la recopilación de registros de sucesos. Los problemas siguientes se registran como entradas de dispositivo: Plug-in de carga Problemas de conexión Permiso o autenticación Códigos de error de Windows (códigos de valor hexadecimal proporcionados por el sistema operativo, como por ejemplo 0x000005 acceso denegado) Vía de acceso o ubicación de archivo El registro de sucesos ha vencido para ser sondeado Transacciones de registro de sucesos RPC no está disponible (no se puede encontrar la ubicación que ha especificado) Reapertura debido a un retraso excesivo (mensajes de ajuste) |
Gestión de espacio de disco para archivos de registro
WinCollect gestiona el espacio de disco para los registros generando una versión "_1" cuando el tamaño del registro supera los 20 MB. Después de crear una versión "_5", WinCollect suprime la versión más antigua del registro.WinCollect también gestiona el espacio de disco archivando carpetas de punto de comprobación. Cuando QRadar actualiza WinCollect con código nuevo, las carpetas de punto de comprobación almacenan una copia de seguridad del código sustituido. WinCollect archiva la carpeta de punto de comprobación de parche más antigua después de que se hayan creado 10. WinCollect crea una carpeta de archivado que contiene una lista de archivos en la carpeta de punto de comprobación de parches y un archivo comprimido del archivo AgentConfig.xml. WinCollect suprime la carpeta de punto de comprobación de parches que ha archivado.