Recopilación de registros de DNS Analytic utilizando XPath

Para recopilar registros analíticos de DNS mediante WinCollect, primero debe configurar Windows para recopilar registros analíticos y, a continuación, agregar un XPath al origen de registro de WinCollect Agent para recopilar los registros y enviarlos a QRadar®.

Acerca de esta tarea

Utilice Visor de sucesos para configurar Windows para recopilar registros analíticos del servidor DNS.

Procedimiento

  1. Para abrir el Visor de sucesos, escriba eventvwr.msc en un indicador de mandatos elevado y pulse Intro.
  2. Vaya a Applications and Services Logs\Microsoft\Windows\DNS-Server.
  3. Pulse con el botón derecho DNS-Server, y, a continuación, pulse Ver > Mostrar registros analíticos y de depuración.
  4. Pulse con el botón derecho del ratón en el registro Analítico y, a continuación, pulse Propiedades.
  5. En la sección Cuando se alcance el tamaño máximo del registro de sucesos , elija No sobrescribir sucesos (Borrar registros manualmente), seleccione Habilitar registro cronológico, y, a continuación, pulse Aceptar en el recuadro de diálogo resultante.
    Importante: Si no selecciona esta opción, el agente de WinCollect no puede recopilar el registro analítico, porque los registros se almacenan en formato etl. Para obtener más información, consulte https://support.microsoft.com/en-ca/help/2488055/error-when-enabling-analytic-or-debug-event-log.
  6. Pulse Aceptar para habilitar el registro de sucesos de DNS Server Analytic.
    Atención: debe borrar manualmente los registros y reiniciar el agente cuando el registro de sucesos esté lleno.
  7. En el origen de registro, añada el siguiente XPath al agente WinCollect :
    <QueryList>
      <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
        <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
      </Query>
    </QueryList>​