Fichier journal WinCollect
Le fichier journal WinCollect fournit des informations sur votre déploiement. Les journaux fournissent des informations utiles pour l'identification et la résolution des problèmes.
Présentation du journal WinCollect
WinCollect génère des messages LEEF (log event extended format) lors de l'installation et de la configuration et les écrit dans un fichier journal unique. Le serveur de la zone Serveur d'état reçoit les messages LEEF via le syslog. Ces messages indiquent le statut du service WinCollect , du jeton d'autorisation, de la configuration, etc.
L'exemple suivant affiche un message LEEF qui avertit les administrateurs que l'agent WinCollect génère plus d'événements que la source de journal n'est optimisée.
<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 Pour plus d'informations, voir Log Source Event Rates and Tuning Profiles (http://www.ibm.com/support/docview.wss?uid=swg21672193).Vous recherchez des messages syslog à l'aide de l'adresse IP de l'agent WinCollect . QRadar® suit les informations du journal d'audit pour déterminer quand les sources de journal sont créées, quand les recherches sont exécutées, etc.
Types de journaux WinCollect
Le répertoire de journaux par défaut est C:\Program Files\IBM\WinCollect\logs\. Le fichier journal est nommé WinCollect.log.
- Système
- Coder
- Unité

Le tableau suivant décrit les types d'entrées de journal dans le fichier journal WinCollect .
| Type d'entrée de journal | Descriptif |
|---|---|
| Système | Indique les informations système, telles que le système d'exploitation sur lequel l'agent est installé, les informations sur la mémoire RAM et l'UC du système d'exploitation, les informations de démarrage du service et les informations de version WinCollect . |
| Coder | Indique des informations sur les messages de débordement et de cache, les messages de lecteur de fichier, les messages de jeton d'autorisation, les informations d'adresse IP ou de nom d'hôte pour l'hôte local, les problèmes liés aux destinations, la création automatique de la source de journal, les messages en mode autonome et les messages de démarrage et d'arrêt des unités d'exécution ou des processus. Utilisez ces entrées pour examiner la configuration WinCollect . Les entrées de code ne fournissent pas d'informations sur la collecte d'événements. |
| Unité | Créé lorsque WinCollect collecte des événements, c'est-à-dire les protocoles qui exécutent la collecte des journaux d'événements. Les problèmes suivants sont consignés en tant qu'entrées d'unité: Chargement du plug-in Problèmes de connexion Autorisation ou authentification Codes d'erreur Windows (codes de valeur hexadécimaux fournis par le système d'exploitation, tels que l'accès 0x000005 refusé) Chemin ou emplacement du fichier Le journal des événements est en retard pour être interrogé Transactions du journal des événements RPC n'est pas disponible (impossible de trouver l'emplacement que vous avez spécifié) Réouverture en raison d'un retard trop important (optimisation des messages) |
Gestion de l'espace disque pour les fichiers journaux
WinCollect gère l'espace disque des journaux en générant une version "_1" lorsque la taille du journal dépasse 20 Mo. Après la création d'une version "_5", WinCollect supprime la version la plus ancienne du journal.WinCollect gère également l'espace disque en archivant les dossiers de point de contrôle. Lorsque QRadar met à jour WinCollect avec un nouveau code, les dossiers de point de contrôle stockent une sauvegarde du code remplacé. WinCollect archive le dossier de point de contrôle de correctif le plus ancien après la création de 10. WinCollect crée un dossier d'archive qui contient une liste de fichiers dans le dossier de point de contrôle de correctif et un fichier compressé du fichier AgentConfig.xml. WinCollect supprime ensuite le dossier de point de contrôle de correctif qu'il a archivé.