Définition d'un paramètre XPath lors de l'installation automatisée
Dans WinCollect version 7.2.8 et versions ultérieures, vous pouvez ajouter un paramètre XPath à votre programme d'installation de ligne de commande pour les installations d'agent WinCollect autonomes.
Procédure
- Convertissez votre expression XPath en codage base64 à l'aide de https://www.base64encode.org/ ou d'un autre outil de codage.Par exemple, cette expression XPath, nécessaire pour collecter les journaux Windows PowerShell :
se traduit par cette conversion base64 :<QueryList> <Query Id="0" Path="Windows PowerShell"> <Select Path="Windows PowerShell">*</Select> </Query> </QueryList>PFF1ZXJ5TGlzdD4KPFF1ZXJ5IElkPSIwIiBQYXRoPSJXaW5kb3dzIFBvd2VyU2hlbGwiPgo8U2VsZWN0IFBhdGg9IldpbmRvd3MgUG93ZXJTaGVsbCI+KjwvU2VsZWN0Pgo8L1F1ZXJ5Pgo8L1F1ZXJ5TGlzdD4= - Ajoutez le code suivant à votre programme d'installation de ligne de commande:
c:\wincollect-7.2.8-91.exe /s /v"/qn STATUSSERVER=<valid IP address> LOG_SOURCE_AUTO_CREATION_ENABLED=True LOG_SOURCE_AUTO_CREATION_PARAMETERS=""Component1.AgentDevice=DeviceWindowsLog&Component1.Action=create& Component1.LogSourceName=%COMPUTERNAME%&Component1.LogSourceIdentifier=%COMPUTERNAME%& Component1.Dest.Name=QRadar&Component1.EventLogPollProtocol=MSEVEN6&Component1.Dest.Hostname=<valid IP address>& Component1.Dest.Port=514&Component1.Dest.Protocol=TCP&Component1.Log.Security=true&Component1.Log.System=true& Component1.Log.Application=true&Component1.Log.DNS+Server=false&Component1.Log.File+Replication+Service=false& Component1.Log.Directory+Service=false&Component1.RemoteMachinePollInterval=3000& Component1.MinLogsToProcessPerPass=1250&Component1.MaxLogsToProcessPerPass=2500& Component1.CustomQuery.Base64=<base64 Xpath>& Component1.EventRateTuningProfile=High+Event+Rate+Server"""Remarque: Remplacez les entrées suivantes par des adresses IP valides:STATUSSERVER=<valid IP address> Component1.Dest.Hostname=<valid IP address>STATUSSERVERest l'emplacement où l'agent WinCollect envoie des messages d'état (tels que le démarrage du service WinCollect ou des messages d'erreur d'agent).Component1.Dest.Hostnameest l'emplacement où l'agent envoie les journaux d'événements (tels que QRadar EC ou Console).Remarque: Remplacez l'entrée suivante par la conversion base64 que vous avez créée à l'étape 1:Component1.CustomQuery.Base64=<base64 Xpath> - Ajoutez ou supprimez les composants ou les journaux d'événements que vous souhaitez collecter.