PostEvent
PostEvent 조치는 이벤트를 QRadar 이벤트 파이프라인에 게시하여 이벤트를 구문 분석, 상관 및 저장할 수 있도록 합니다.
다음 표에서는 PostEvent 조치에 대한 매개변수를 표시합니다.
| 이름 | 데이터 유형 | 필수 | 참고 |
|---|---|---|---|
| 경로 | JPath | 예 | 게시물에 대한 요소의 경로입니다. |
| 인코딩 | 문자열 | 아니오 | 이벤트의 인코딩입니다. 가능한 값:
기본값은 UTF-8입니다. |
| 소스 | 문자열 | 예 (V2_1에 대한 선택 필드) |
이벤트의 소스 (호스트) 입니다. 소스 값은 이벤트 파이프라인 내의 이벤트를 올바른 로그 소스로 라우팅하는 데 사용됩니다. 이벤트가 기존 로그 소스의 로그 소스 ID와 일치합니다. V1 및 V2의 경우, 일치하는 로그 소스 식별자를 가진 로그 소스가 존재하지 않으면 파싱 없이 이벤트가 저장되고 로그 소스 자동 탐지 엔진으로 이벤트의 사본이 전송됩니다. V2_1의 경우 워크플로우에 소스 속성이 정의되어 있지 않으면 로그 소스 식별자 값이 이벤트 생성 소스로 사용됩니다. 로그 소스가 이벤트에서 자동 발견되는 경우 로그 소스 ID가 소스 값으로 설정되어 작성됩니다. |
XML 예제:
- V1 및 V2의 경우
이 작업은 /events의 State에 저장된 문자열 배열을 일련의 이벤트로 QRadar 이벤트 파이프라인에 게시합니다. 로그 소스에 /host에 저장된 값과 일치하는 로그 소스 식별자가 있는 경우 이벤트는 해당 로그 소스로 라우팅됩니다.
<PostEvents path="/events" host="${/host}" >- V2_1의 경우
- 이 작업은 State에 저장된 문자열 배열을 일련의 이벤트로서 /events에 있는 QRadar 이벤트 파이프라인에 게시합니다.
<PostEvents path=”/event”>