Options de configuration de la source de journal File Forwarder

Utilisez les informations de référence pour configurer le plug-in WinCollect pour la source de journal File Forwarder.

Vous devez également configurer des paramètres qui ne sont pas spécifiques à ce plug-in. Le plug-in File Forwarder peut être utilisé avec Universal DSM pour interroger de nombreux types de journaux à partir de l'hôte Windows.

Tableau 1. Paramètres du protocole File Forwarder
Paramètre Descriptif
Type de source de journal Universal DSM
Configuration du protocole Sélectionnez WinCollect File Forwarder.
Système local

Désactive la collecte à distance des événements pour la source de journal. La source de journal utilise les données d'identification du système local pour collecter et transmettre des événements à QRadar®.

Répertoire racine

Emplacement des fichiers journaux à transmettre à QRadar.

Si l'agent WinCollect interroge à distance le fichier, le répertoire de journaux racine doit spécifier à la fois le serveur et l'emplacement du dossier des fichiers journaux.
Exemple: \\server\sharedfolder\remotelogs\
Modèle de nom de fichier Expression régulière (regex) requise pour filtrer les noms de fichier. Tous les fichiers qui correspondent au modèle sont inclus dans le traitement. Le modèle de fichier par défaut est .* et correspond à tous les fichiers du répertoire racine.
Algorithme de surveillance

L'option Surveillance continue est destinée aux systèmes de fichiers qui ajoutent des données aux fichiers journaux.

L'option File Drop est utilisée pour les fichiers journaux du répertoire de journaux racine qui sont lus une fois, puis ignorés ultérieurement.

Seuls les fichiers de surveillance créés aujourd'hui Option activée par défaut. Désélectionnez cette option pour surveiller les fichiers antérieurs au jour en cours.
Type de moniteur de fichiers

L'option Notification-based (local) utilise les notifications du système de fichiers Windows pour détecter les modifications apportées à votre journal des événements.

L'option Polling-based (remote) surveille les modifications apportées aux fichiers et répertoires distants. L'agent interroge le journal des événements distant et compare le fichier au dernier intervalle d'interrogation. Si le journal des événements contient de nouveaux événements, le journal des événements est extrait.

Type de lecteur de fichiers

Si vous choisissez l'option Texte (fichier conservé ouvert) , le système qui génère votre journal des événements laisse continuellement le fichier ouvert pour ajouter des événements à la fin du fichier.

Si vous choisissez l'option Texte (fichier ouvert lors de la lecture) , le système qui génère votre journal des événements ouvre le journal des événements à partir de la dernière position connue, puis écrit les événements et ferme le journal des événements.

Sélectionnez l'option Texte mappé en mémoire (local uniquement) uniquement lorsque vous y êtes invité par IBM Professional Services. Cette option est utilisée lorsque le système qui génère votre journal des événements recherche des modifications dans la fin du journal des événements. Cette option nécessite que vous coche également la case Système local .

Codage du lecteur de fichiers

Pour les fichiers sans BOM, sélectionnez ANSI si vous souhaitez convertir les fichiers en UTF8. Sinon, sélectionnez UTF8 si les fichiers sont déjà en UTF8 et qu'aucune conversion n'est nécessaire.

Type d'analyseur de fichier Les fichiers peuvent être analysés de deux manières: sur une seule ligne ou sur plusieurs lignes.
Ligne unique
Analyse un fichier et crée un événement pour chaque ligne.
Multiligne
Analyse un fichier XML et crée un événement qui comprend plusieurs lignes à partir du moment où un jeton de départ spécifié est analysé, jusqu'à la prochaine analyse du jeton de départ spécifié.
Remarque: l'analyse multiligne ne prend actuellement en charge que les types de fichier XML.
Multiligne "Commence par" Jeton d'expression régulière Le type d'analyseur de fichier multiligne requiert un jeton "Commence par". Le jeton "Commence par" doit être l'expression régulière requise pour identifier chaque caractère à partir du début de la ligne avec laquelle vous souhaitez démarrer un événement multiligne. Il est important de rendre votre expression régulière aussi précise que possible pour éviter de combiner des événements en raison d'un blanc similaire avant les caractères et pour éviter de ne pas analyser le fichier du tout en raison de l'absence de jeton "Commence par".
Exemple de fichier XML de type d'analyseur multiligne

Pour vous assurer que le fichier XML est analysé pour générer un événement pour chaque noeud <event> , utilisez une ligne "Starts With token of"\s*<event>.


<EventList>
    <event>
        <timeStamp=10101010101 payload=example1>
    </event>
    <event>
        <timeStamp=10101010102 payload=example2>
    </event>
    <event>
        <timeStamp=10101010103 payload=example3>
    </event>
    <event>
        <timeStamp=10101010104 payload=example4>
    </event>
</EventList>
L'analyseur de fichier multiligne produit 4 événements individuels, au lieu de produire 14 événements individuels sur une seule ligne. Le message de charge du premier événement créé ressemble à l'exemple suivant:
<event> <timeStamp=10101010101 payload=example1> </event>
Remarque: Un jeton'Commence par' <event>'multiligne fonctionne également ; toutefois, les tabulations et les espaces peuvent avoir la même apparence et être codés différemment. L'utilisation de "\s*<event>" est une meilleure option, car elle couvre les deux types d'espace blanc.