Para recopilar registros analíticos de DNS mediante WinCollect, primero debe configurar Windows para recopilar registros analíticos y, a continuación, agregar un XPath al origen de registro de WinCollect Agent para recopilar los registros y enviarlos a QRadar®.
Acerca de esta tarea
Utilice Visor de sucesos para configurar Windows para recopilar registros analíticos del servidor DNS.
Procedimiento
- Para abrir el Visor de sucesos, escriba eventvwr.msc en un indicador de mandatos elevado y pulse Intro.
- Vaya a Applications and Services
Logs\Microsoft\Windows\DNS-Server.
- Pulse con el botón derecho DNS-Server, y, a continuación, pulse .
- Pulse con el botón derecho del ratón en el registro Analítico y, a continuación, pulse Propiedades.
- En la sección Cuando se alcance el tamaño máximo del registro de sucesos , elija No sobrescribir sucesos (Borrar registros manualmente), seleccione Habilitar registro cronológico, y, a continuación, pulse Aceptar en el recuadro de diálogo resultante.
- Pulse Aceptar para habilitar el registro de sucesos de DNS Server Analytic.
Atención: debe borrar manualmente los registros y reiniciar el agente cuando el registro de sucesos esté lleno.
- En el origen de registro, añada el siguiente XPath al agente WinCollect :
<QueryList>
<Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
<Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
</Query>
</QueryList>