Establecimiento de un parámetro XPath durante la instalación automatizada
En WinCollect V 7.2.8 y posteriores, puede añadir un parámetro XPath al instalador de línea de mandatos para instalaciones de agente de WinCollect autónomas.
Procedimiento
- Convierta la codificación XPath a base64 utilizando https://www.base64encode.org/ u otra herramienta de codificación.Por ejemplo, este XPath, necesario para recopilar registros de PowerShell de Windows:
da como resultado esta conversión base64 :<QueryList> <Query Id="0" Path="Windows PowerShell"> <Select Path="Windows PowerShell">*</Select> </Query> </QueryList>PFF1ZXJ5TGlzdD4KPFF1ZXJ5IElkPSIwIiBQYXRoPSJXaW5kb3dzIFBvd2VyU2hlbGwiPgo8U2VsZWN0IFBhdGg9IldpbmRvd3MgUG93ZXJTaGVsbCI+KjwvU2VsZWN0Pgo8L1F1ZXJ5Pgo8L1F1ZXJ5TGlzdD4= - Añada el código siguiente al instalador de línea de mandatos:
c:\wincollect-7.2.8-91.exe /s /v"/qn STATUSSERVER=<valid IP address> LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create& Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=%COMPUTERNAME%& Component1.Dest.Name=QRadar&Component1.EventLogPollProtocol=MSEVEN6&Component1.Dest.Hostname=<valid IP address>& Component1.Dest.Port=514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1.Log.System=true& Component1.Log.Application=true&Component1.Log.DNS+Server=false&Component1.Log.File+Replication+Service=false& Component1.Log.Directory+Service=false&Component1.RemoteMachinePollInterval=3000& Component1.MinLogsToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=2500& Component1.CustomQuery.Base64=<base64 Xpath>& Component1.EventRateTuningProfile=High+Event+Rate+Server"""Nota: Sustituya las entradas siguientes por direcciones IP válidas:STATUSSERVER=<valid IP address> Component1.Dest.Hostname=<valid IP address>STATUSSERVERes la ubicación en la que el agente WinCollect envía mensajes de estado (como por ejemplo WinCollect inicio de servicio o cualquier mensaje de error de agente).Component1.Dest.Hostnamees la ubicación donde el agente envía registros de sucesos (por ejemplo, QRadar EC o Console).Nota: Sustituya la entrada siguiente por la conversión base64 que ha creado en el paso 1:Component1.CustomQuery.Base64=<base64 Xpath> - Añada o elimine cualquiera de los componentes o registros de sucesos que desee recopilar.