File Forwarder 로그 소스 구성 옵션
참조 정보를 사용하여 File Forwarder 로그 소스에 대한 WinCollect 플러그인을 구성하십시오.
또한 이 플러그인에 특정하지 않은 매개변수를 구성해야 합니다. File Forwarder 플러그인을 Universal DSM과 함께 사용하여 Windows 호스트에서 여러 유형의 로그를 폴링할 수 있습니다.
| 매개변수 | 설명 |
|---|---|
| 로그 소스 유형 | Universal DSM |
| 프로토콜 구성 | WinCollect File Forwarder를 선택하십시오. |
| 로컬 시스템 | 로그 소스에 대한 원격 이벤트 수집을 사용 안함으로 설정합니다. 로그 소스는 로컬 시스템 신임 정보를 사용하여 이벤트를 수집하고 QRadar®에 전달합니다. |
| 루트 디렉토리 | QRadar에 전달할 로그 파일의 위치입니다. WinCollect 에이전트가 원격으로 파일을 폴링하는 경우, 루트 로그 디렉토리는 로그 파일의 서버 및 폴더 위치를 모두 지정해야 합니다.
예제: \\server\sharedfolder\remotelogs\
|
| 파일 이름 패턴 | 파일 이름을 필터링하는 데 필요한 정규식(regex). 패턴과 일치하는 모든 파일이 처리에 포함됩니다. 기본 파일 패턴은 .* 및 루트 디렉토리에 있는 모든 파일을 일치시킵니다. |
| 모니터링 알고리즘 | 연속 모니터링 옵션은 파일 시스템이 로그 파일에 데이터를 추가하도록 합니다. 파일 놓기 옵션은 한 번 읽은 루트 로그 디렉토리의 로그 파일에 사용되지만 이후에는 무시됩니다. |
| 오늘 작성된 파일만 모니터 | 기본적으로 사용됩니다. 현재 날짜 이전의 파일을 모니터하려면 이 옵션의 선택을 취소하십시오. |
| 파일 모니터 유형 | 알림 기반 (로컬) 옵션은 Windows 파일 시스템 알림을 사용하여 이벤트 로그에 대한 변경사항을 발견합니다. 폴링 기반(원격) 옵션은 원격 파일과 디렉토리에 대한 변경사항을 모니터합니다. 에이전트는 원격 이벤트 로그를 폴링하고 파일을 마지막 폴링 간격과 비교합니다. 이벤트 로그에 새 이벤트가 포함되면 이벤트 로그가 검색됩니다. |
| 파일 리더 유형 | 텍스트(파일 열린 상태) 옵션을 선택하면 이벤트 로그를 생성하는 시스템이 파일 끝에 이벤트를 추가할 파일을 계속 열려 있는 상태로 둡니다. 텍스트(읽을 때 파일 열기) 옵션을 선택하면 이벤트 로그를 생성하는 시스템이 마지막으로 알려진 위치에서 이벤트 로그를 열고, 이벤트를 쓰고, 이벤트 로그를 닫습니다. IBM Professional Services에서 제안되는 경우에만 메모리 맵핑 텍스트(로컬만 해당) 옵션을 선택하십시오. 이 옵션은 이벤트 로그를 생성하는 시스템이 변경을 위해 이벤트 로그의 끝을 폴링하는 경우 사용됩니다. 이 옵션을 사용하려면 로컬 시스템 선택란을 선택해야 합니다. |
| 파일 리더 인코딩 | BOM이 없는 파일의 경우, 파일을 UTF8로 변환하려면 ANSI를 선택하십시오. 그렇지 않으면, 파일이 이미 UTF8 인코딩이고 변환이 필요하지 않은 경우 UTF8을 선택하십시오. |
| 파일 구문 분석기 유형 | 파일은 단일 행 또는 다중 행의 두 가지 방법으로 구문 분석할 수 있습니다.
|
| 다중 행 "시작" 정규식 토큰 | 다중 행 파일 구문 분석기 유형에는 "시작" 토큰이 필요합니다. "시작" 토큰은 다중 행 이벤트를 시작하려는 행의 시작 부분으로부터 모든 문자를 식별하기 위해 필요한 정규식이어야 합니다. 문자 앞에 있는 유사한 공백으로 인해 이벤트를 결합하거나 "시작" 토큰을 찾지 못해서 파일을 전혀 구문 분석하지 않는 상황을 방지하기 위해서는 정규식이 최대한 정확한 것이 중요합니다. |
모든 <event> 노드에 대한 이벤트를 생성하기 위해 XML 파일이 구문 분석되도록 하려면 다중 행 "시작 토큰"\s*<event>" 을 사용하십시오.
<EventList>
<event>
<timeStamp=10101010101 payload=example1>
</event>
<event>
<timeStamp=10101010102 payload=example2>
</event>
<event>
<timeStamp=10101010103 payload=example3>
</event>
<event>
<timeStamp=10101010104 payload=example4>
</event>
</EventList><event> <timeStamp=10101010101 payload=example1> </event> <event>" 도 작동합니다. 그러나 탭 및 공백은 동일하게 보이고 다르게 코딩될 수 있습니다. 두 가지 유형의 공백을 모두 포함하므로 "\s*<event>" 를 사용하는 것이 좋습니다.