IBM EVTX Forwarder

Puede utilizar los siguientes valores avanzados para ajustar los orígenes de IBM® EVTX Forwarder.

Parámetro Valor predeterminado Descripción
Límite de EPS admitido true Cuando se utiliza la sintonización automática, los niveles máximos de sintonización no superan el EPS máximo admitido.
Alteración temporal de identificador nombre de host/IP Puede alterar temporalmente el identificador de dispositivo para este origen.
Patrón de nombre de archivo *.evtx Sólo se tienen en cuenta los archivos que coinciden con este patrón; se trata de un filtro de archivos de sistema operativo.
Tipo de dispositivo de agente WindowsLog El campo AgentDevice en la cabecera de carga útil.
Perfil de ajuste
  • Ajuste automático
  • Tasa de sucesos baja
  • Tasa de sucesos media
  • Tasa de sucesos alta
  • Tasa máxima de sucesos
  • Ajuste manual
Ajuste automático
Determina cómo sondear sucesos automáticamente y se ajusta a sí mismo a lo largo del tiempo
Tasa de sucesos baja
Menos de 1 suceso por minuto, sondear cada 10 minutos, 100 sucesos a la vez.
Tasa de sucesos media
Menos de 10 sucesos por segundo, sondea cada 30 segundos, 200 sucesos a la vez.
Tasa de sucesos alta
Menos de 500 sucesos por segundo, sondear cada 3 segundos, 2000 sucesos a la vez.
Tasa máxima de sucesos
Más de 500 sucesos por segundo, sondea de forma continua, 5000 sucesos a la vez.
Ajuste manual
Establezca manualmente el intervalo de sondeo, los sucesos por paso y el tamaño de lote.
Ajuste manual
  • Intervalo de sondeo
  El periodo de tiempo (milisegundos) entre sondeos.
  • Sucesos por paso
  Máximo de sucesos a recopilar en cada intervalo de sondeo.
  • Sucesos por lote
  Número de sucesos a captar por llamada al origen.
Niveles de suceso
  • Crítico
  • Error
  • Aviso
  • Información
  • Detallado
  • Siempre
  • Incluir sucesos críticos (nivel 1)
  • Incluir sucesos de aviso (nivel 3)
  • Incluir sucesos detallados (nivel 5)
  • Incluir sucesos de error (nivel 2)
  • Incluir sucesos de información (nivel 4)
  • Incluir siempre sucesos registrados (nivel 0)
Palabras clave
  • Error de auditoría
  • Auditoría satisfactoria
  • Tiempo de respuesta
  • Clásico
  • Incluir palabra clave 0x10 0000 0000 0000 sólo para sucesos de seguridad
  • Incluir palabra clave 0x20 0000 0000 0000 sólo para sucesos de seguridad
  • Incluir palabra clave 0x01 0000 0000 0000
  • Incluir la palabra clave 0x80 0000 0000 0000 para sucesos generados utilizando RaiseEvent
Filtro habilitado Recuadro de selección Active o desactive el filtro.
  • Filtros predefinidos
  Sin descripción
  • Filtro
  Un filtro de sucesos
Conversión de SID Habilitada  
Búsqueda deActive Directory (AD) No habilitado Active o desactive la conversión de GUID en texto.
Nombre de dominio de DNS de AD    
Nombre de controlador de dominio AD    
Utilizar canal de sucesos No habilitado Utilice el canal del suceso cuando esté disponible y utilice Channel como valor predeterminado.