WinCollect 로그 파일

WinCollect 로그 파일은 배치에 대한 정보를 제공합니다. 로그는 문제점 해결을 위한 중요한 정보를 제공합니다.

WinCollect 로그 개요

WinCollect는 설치 및 구성 중에 로그 이벤트 확장 형식(LEEF) 메시지를 생성하고 단일 로그 파일에 기록합니다. 상태 서버 필드의 서버는 syslog를 통해 LEEF 메시지를 수신합니다. 이 메시지는 WinCollect 서비스, 인증 토큰, 구성 등의 상태를 보고합니다.

예제:

다음 예제는 WinCollect 에이전트가 로그 소스가 튜닝되는 것보다 더 많은 이벤트를 생성하고 있음을 관리자에게 경보하는 LEEF 메시지를 표시합니다.

<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com 
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 
자세한 정보는 로그 소스 이벤트 비율 및 튜닝 프로파일 (http://www.ibm.com/support/docview.wss?uid=swg21672193) 을 참조하십시오.

WinCollect 에이전트의 IP 주소를 사용하여 syslog 메시지를 검색합니다. QRadar® 는 감사 로그에서 정보를 추적하여 로그 소스가 작성되는 시기, 검색이 실행되는 시기 등을 판별합니다.

WinCollect 로그 유형

기본 로그 디렉토리는 C:\Program Files\IBM\WinCollect\logs\입니다. 로그 파일은 WinCollect.log로 이름 지정됩니다.

각 로그 항목은 항목 유형을 표시하는 ID가 태그로 지정됩니다.
  • 시스템
  • 코드
  • 디바이스
WinCollect 로그 샘플

다음 표는 WinCollect 로그 파일에서 로그 항목의 유형을 설명합니다.

표 1. WinCollect 로그 항목 유형
로그 항목 유형 설명
시스템 에이전트가 설치된 운영 체제, 운영 체제의 RAM및 CPU 정보, 서비스 시작 정보 및 WinCollect 버전 정보와 같은 시스템 정보를 표시합니다.
코드 스필오버(spillover) 및 캐시 메시지, 파일 리더 메시지, 인증 토큰 메시지, IP 주소 또는 로컬 호스트의 호스트 이름 정보, 대상 문제, 로그 소스 자동 작성, 독립형 모드 시작 메시지 및 메시지에 대한 정보를 나타냅니다. 이 항목을 사용하여 WinCollect 구성을 조사하십시오. 코드 항목은 이벤트 수집에 대한 정보를 제공하지 않습니다.
디바이스 WinCollect 가 이벤트 로그 콜렉션을 실행하는 프로토콜인 이벤트를 수집할 때 작성됩니다. 다음 문제는 디바이스 항목으로 로깅됩니다.

플러그인 로드

연결 문제

권한 또는 인증

Windows 오류 코드(거부된 0x000005 액세스와 같은 운영 체제에 의해 제공된 16진 값 코드)

파일 경로 또는 위치

이벤트 로그가 폴링되기 위해 기한이 지남

이벤트 로그 트랜잭션

RPC 사용 불가능(지정한 위치를 발견할 수 없음)

너무 늦어서 다시 열기(튜닝 메시지)

로그 파일을 위한 디스크 공간 관리

WinCollect 는 로그 크기가 20MB를 초과할 때 "_1" 버전을 생성하여 로그의 디스크 공간을 관리합니다. "_5" 버전이 작성된 후 WinCollect 는 로그의 가장 오래된 버전을 삭제합니다.

WinCollect 는 또한 체크포인트 폴더를 아카이브하여 디스크 공간을 관리합니다. QRadarWinCollect 를 새 코드로 업데이트할 때 체크포인트 폴더는 대체된 코드의 백업을 저장합니다. WinCollect 는 10개가 작성된 후 가장 오래된 패치 체크포인트 폴더를 아카이브합니다. WinCollect 는 패치 체크포인트 폴더에 파일 목록을 포함하는 아카이브 폴더 및 AgentConfig.xml 파일의 압축 파일을 작성합니다. WinCollect 는 아카이브한 패치 체크포인트 폴더를 삭제합니다.