Le fichier de statistiques WinCollect 10
Chaque agent dispose d'un fichier de statistiques que vous pouvez utiliser pour afficher les événements traités par l'agent sur une période donnée. Le fichier de statistiques est stocké dans le répertoire /logs où l'agent est installé.
From 20210915.130000 to 20210915.140000
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3,3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,10,4,12,31,12,3,3,6,19,12,3,3,4
Source//Local//Application: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,,12,,,,,4,,,,
Source//Local//Security: 27,5,4,3,6,24,3,3,3,3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3,23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,15,12,3,3,6,15,12,3,3,4
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,,,,,,,,2,,,4,,,,,,,,,
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,,,1,,,,,1,,,,,1
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,| Valeur | Descriptif |
|---|---|
From 20210915.130000 to 20210915.140000 |
Le fichier de statistiques est mis à jour toutes les minutes et crée une nouvelle section toutes les heures. Dans cet exemple, les données datent du 15 septembre 2021, de 13 h à 14 h. |
Destination//QRadar: 3.5/162,6,4,3,6,31,4,3,3,
3,26,3,3,3,6,30,3,4,3,3,32,3,4,4,7,2.4/116,3, 3,3,3,25,4,3,3,6,31,4,3,3,3,23,3,3,3,10,48,9,
10,4,12,31,12,3,3,6,19,12,3,3,4 |
Cette ligne contient une entrée pour chaque destination à laquelle vous envoyez des journaux. Dans cet exemple, vous avez une destination nommée QRadar. Les événements par minute (EPM) sont consignés chaque minute. Par conséquent, cette ligne séparée par des virgules contient 60 entrées. Les entrées les plus récentes sont les valeurs situées les plus à droite. Les nombres au format X/Y représentent l'EPS moyen et le plus élevé observés pour cette minute.
|
Source//Local//Application: 0,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Il s'agit d'une source nommée Application dans le groupe Local. Il s'agit de la source qui collecte les événements à partir du canal d'événements d'application local. |
Source//Local//DNS Debug: 162,,,,,6,,,,,2,,,,,
4,,,,,6,,,,,116,,,,,2,,,,,8,,,,,2,,,,,28,,,,, 12,,,,,4,,,, |
Il s'agit d'une source nommée DNS Debug dans le groupe Local. Cette source collecte les journaux de débogage DNS sur la machine locale. |
Source//Local//Security: 27,5,4,3,6,24,3,3,3,
3,24,3,3,3,6,26,3,4,3,3,26,3,4,3,6,21,3,3,3,3, 23,4,3,3,6,23,4,3,3,3,21,3,3,3,10,20,9,6,4,12,
15,12,3,3,6,15,12,3,3,4 |
Il s'agit d'une source nommée Sécurité dans le groupe Local. Il s'agit de la source qui collecte les événements à partir du canal d'événements de sécurité local. Comme prévu, c'est la source la plus occupée. Le canal de sécurité génère généralement le plus de trafic dans les journaux d'événements standard. |
Source//Local//XPath Sysmon Powershell: 3,1,,,,1,,,,,,,,,,,,,,,,,,,1,2,,,,,,,,,,,,,,,
,,,,,,,2,,,4,,,,,,,,, |
Il s'agit d'une source nommée XPath Sysmon Powershell dans le groupe Local. Il s'agit de la source qui collecte des événements à partir des journaux d'événements des applications et services Sysmon et PowerShell. |
StatusServer//10.10.218.221: 0,,,,1,,,,,1,,,,,
1,,,,,1,,,1,,1,,,1,,1,,,,1,1,,,,,1,,,,1,1,1,,, ,1,,,,,1,,,,,1 |
C'est là que sont envoyés les messages d'état, notamment les messages de signal de présence et les messages d'arrêt ou de démarrage de service et d'erreur de l'agent. En général, ceux-ci ont un nombre d'EPS très faible (un message toutes les 5 minutes). |
UserData//EvtsOnDisk: 0,,,,,,,,,,,,,,,,,,,,,,,
,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,, |
Indique si les événements sont stockés sur le disque. Par exemple, l'agent ne peut pas communiquer avec QRadar et stocke donc les événements sur le disque jusqu'à ce qu'il puisse ouvrir la communication. |