Collecte des journaux d'analyse DNS à l'aide de XPath

Pour collecter les journaux DNS Analytic à l'aide de WinCollect, vous devez d'abord configurer Windows pour collecter les journaux analytiques, puis ajouter un XPath à la source de journaux de l'agent WinCollect pour collecter les journaux et les envoyer à QRadar®.

A propos de cette tâche

Utilisez l'Afficheur d'événements pour configurer Windows afin de collecter les journaux analytiques du serveur DNS.

Procédure

  1. Pour ouvrir l'afficheur d'événements, entrez eventvwr.msc à l'invite de commande avec des droits élevés et appuyez sur Entrée.
  2. Voir Applications and Services Logs\Microsoft\Windows\DNS-Server.
  3. Cliquez avec le bouton droit de la souris sur DNS-Server, puis cliquez sur Afficher > Afficher les journaux d'analyse et de débogage.
  4. Cliquez avec le bouton droit de la souris sur le journal Analytique , puis cliquez sur Propriétés.
  5. Dans la section Lorsque la taille maximale du journal des événements est atteinte , choisissez Ne pas écraser les événements (Effacer les journaux manuellement), sélectionnez Activer la journalisation, puis cliquez sur OK dans la boîte de dialogue qui s'affiche.
    Important: Si vous ne sélectionnez pas cette option, l'agent WinCollect ne peut pas collecter le journal analytique car les journaux sont stockés au format etl. Pour plus d'informations, voir https://support.microsoft.com/en-ca/help/2488055/error-when-enabling-analytic-or-debug-event-log.
  6. Cliquez sur OK pour activer le journal des événements d'analyse DNS Server.
    Attention: Vous devez effacer manuellement les journaux et redémarrer l'agent lorsque le journal des événements est saturé.
  7. Dans la source de journal, ajoutez l'expression XPath suivante à l'agent WinCollect :
    <QueryList>
      <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
        <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
      </Query>
    </QueryList>​