Paramètres avancés d' IBM EVTX Forwarder

Vous pouvez utiliser les paramètres avancés suivants pour optimiser les sources IBM® EVTX Forwarder.

Paramètre Valeur par défaut Descriptif
Limite de l'EPS pris en charge Oui Lorsque vous utilisez le réglage automatique, les niveaux de réglage maximum ne dépassent pas l'EPS maximum pris en charge.
Remplacement de l'identificateur nom d'hôte/IP Vous pouvez remplacer l'identificateur du dispositif de cette source.
Modèle de nom de fichier *.evtx Seuls les fichiers qui correspondent à ce modèle sont pris en compte ; il s'agit d'un filtre de fichier de système d'exploitation.
Type de dispositif d'agent WindowsLog Zone AgentDevice de l'en-tête de contenu.
Profil de réglage
  • Réglage automatique
  • Débit d'événements bas
  • Débit d'événements moyen
  • Débit d'événements élevé
  • Débit d'événements maximal
  • Réglage manuel
Réglage automatique
Détermine comment interroger automatiquement les événements et s'adapte au fil du temps
Débit d'événements bas
Moins d'un événement par minute, sondage toutes les 10 minutes, 100 événements à la fois.
Débit d'événements moyen
Moins de 10 événements par seconde, sondage toutes les 30 secondes, 200 événements à la fois.
Débit d'événements élevé
Moins de 500 événements par seconde, sondage toutes les 3 secondes, 2000 événements à la fois.
Débit d'événements maximal
Plus de 500 événements par seconde, sondage en continu, 5000 événements à la fois.
Réglage manuel
Définissez manuellement l'intervalle d'interrogation, les événements par passe et la taille du lot.
Réglage manuel
  • Polling Interval
  Durée (en millisecondes) entre les interrogations.
  • Evénements par passe
  Nombre maximal d'événements à collecter à chaque intervalle d'interrogation.
  • Evénements par lot
  Nombre d'événements à extraire par appel à la source.
Niveaux d'événement
  • Critique
  • Erreur
  • Avertissement
  • Informations
  • Prolixe
  • Toujours
  • Inclure les événements critiques (niveau 1)
  • Inclure les événements d'avertissement (niveau 3)
  • Inclure les événements de prolixe (niveau 5)
  • Inclure les événements d'erreur (niveau 2)
  • Inclure les événements d'information (niveau 4)
  • Inclure les événements toujours consignés (niveau 0)
Mots-clés
  • Echec de l'audit
  • Succès de l'audit
  • Délai de réponse
  • Classique
  • Inclure le mot clé 0x10 0000 0000 0000 uniquement pour les événements de sécurité
  • Inclure le mot clé 0x20 0000 0000 0000 uniquement pour les événements de sécurité
  • Inclure le mot clé 0x01 0000 0000 0000
  • Inclure le mot clé 0x80 0000 0000 0000 pour les événements émis à l'aide de RaiseEvent
Filtre activé Case à cocher Activez ou désactivez le filtre.
  • Filtres prédéfinis
  Pas de description
  • Filtrer
  Filtre d'événements
Traduction SID Activé  
Recherche Active Directory (AD) Non activé Activez ou désactivez la conversion des GUID en texte.
Nom de domaine AD DNS    
Nom de contrôleur de domaine AD    
Utiliser le canal d'événements Non activé Utilisez le canal de l'événement lorsqu'il est disponible et utilisez Channel comme valeur par défaut.