Pour collecter les journaux DNS Analytic à l'aide de WinCollect, vous devez d'abord configurer Windows pour collecter les journaux analytiques, puis ajouter un XPath à la source de journaux de l'agent WinCollect pour collecter les journaux et les envoyer à QRadar®.
A propos de cette tâche
Utilisez l'Afficheur d'événements pour configurer Windows afin de collecter les journaux analytiques du serveur DNS.
Procédure
- Pour ouvrir l'afficheur d'événements, entrez eventvwr.msc à l'invite de commande avec des droits élevés et appuyez sur Entrée.
- Voir Applications and Services
Logs\Microsoft\Windows\DNS-Server.
- Cliquez avec le bouton droit de la souris sur DNS-Server, puis cliquez sur .
- Cliquez avec le bouton droit de la souris sur le journal Analytique , puis cliquez sur Propriétés.
- Dans la section Lorsque la taille maximale du journal des événements est atteinte , choisissez Ne pas écraser les événements (Effacer les journaux manuellement), sélectionnez Activer la journalisation, puis cliquez sur OK dans la boîte de dialogue qui s'affiche.
- Cliquez sur OK pour activer le journal des événements d'analyse DNS Server.
Attention: Vous devez effacer manuellement les journaux et redémarrer l'agent lorsque le journal des événements est saturé.
- Dans la source de journal, ajoutez l'expression XPath suivante à l'agent WinCollect :
<QueryList>
<Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
<Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
</Query>
</QueryList>