Establecimiento de un parámetro XPath durante la instalación automatizada

En WinCollect V 7.2.8 y posteriores, puede añadir un parámetro XPath al instalador de línea de mandatos para instalaciones de agente de WinCollect autónomas.

Procedimiento

  1. Convierta la codificación XPath a base64 utilizando https://www.base64encode.org/ u otra herramienta de codificación.
    Por ejemplo, este XPath, necesario para recopilar registros de PowerShell de Windows:
    <QueryList>
    <Query Id="0" Path="Windows PowerShell">
    <Select Path="Windows PowerShell">*</Select>
    </Query>
    </QueryList>
    da como resultado esta conversión base64 : PFF1ZXJ5TGlzdD4KPFF1ZXJ5IElkPSIwIiBQYXRoPSJXaW5kb3dzIFBvd2VyU2hlbGwiPgo8U2VsZWN0IFBhdGg9IldpbmRvd3MgUG93ZXJTaGVsbCI+KjwvU2VsZWN0Pgo8L1F1ZXJ5Pgo8L1F1ZXJ5TGlzdD4=
  2. Añada el código siguiente al instalador de línea de mandatos:
    c:\wincollect-7.2.8-91.exe /s /v"/qn STATUSSERVER=<valid IP address> LOG_SOURCE_AUTO_CREATION_ENABLED=True
    LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create&
    Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=%COMPUTERNAME%&
    Component1.Dest.Name=QRadar&Component1.EventLogPollProtocol=MSEVEN6&Component1.Dest.Hostname=<valid IP address>&
    Component1.Dest.Port=514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1.Log.System=true&
    Component1.Log.Application=true&Component1.Log.DNS+Server=false&Component1.Log.File+Replication+Service=false&
    Component1.Log.Directory+Service=false&Component1.RemoteMachinePollInterval=3000&
    Component1.MinLogsToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=2500&
    Component1.CustomQuery.Base64=<base64 Xpath>&
    Component1.EventRateTuningProfile=High+Event+Rate+Server"""
    Nota: Sustituya las entradas siguientes por direcciones IP válidas:
    STATUSSERVER=<valid IP address>
    Component1.Dest.Hostname=<valid IP address>
    STATUSSERVER es la ubicación en la que el agente WinCollect envía mensajes de estado (como por ejemplo WinCollect inicio de servicio o cualquier mensaje de error de agente). Component1.Dest.Hostname es la ubicación donde el agente envía registros de sucesos (por ejemplo, QRadar EC o Console).
    Nota: Sustituya la entrada siguiente por la conversión base64 que ha creado en el paso 1:
    Component1.CustomQuery.Base64=<base64 Xpath>
  3. Añada o elimine cualquiera de los componentes o registros de sucesos que desee recopilar.