Parâmetros de origem de log do TCP de syslog multilinhas para o Splunk

Se o QRadar não detectar a origem do log automaticamente, inclua uma origem de log Splunk no QRadar Console usando o protocolo TCP Multiline Syslog.

Ao usar o protocolo TCP de syslog multilinhas, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do TCP de syslog multilinhas do Splunk:
Tabela 1. Parâmetros de origem de log do TCP de syslog multilinhas para o DSM do Splunk
Parâmetro Valor
Log Source type Microsoft Windows Security Event Log
Protocol Configuration TCP Multiline Syslog
Log Source Identifier

Digite o endereço IP ou o nome do host para a origem de log como um identificador para eventos do dispositivo Splunk.

O identificador de origem de log deve ser um valor exclusivo.

Para obter uma lista completa dos parâmetros do protocolo Syslog de várias linhas do TCP e seus valores, consulte as opções de configuração do protocolo Syslog de várias linhas do TCP.