PostEvent
A ação PostEvent postará um evento no pipeline do evento QRadar , que permite que o evento seja analisado, correlacionado e armazenado
A tabela a seguir mostra os parâmetros para a ação PostEvent.
| Nome | Tipo de dados | Necessário | Notas |
|---|---|---|---|
| path | JPath | Sim | O caminho do elemento para a postagem. |
| Codificação | Sequência | Não | A codificação do evento. Possíveis valores:
O padrão é UTF-8. |
| origem | Sequência | Sim (Campo opcional para V2_1) |
A origem (host) do evento. O valor de origem é usado para rotear o evento dentro do pipeline do evento para a origem de log correta. O evento é correspondido com o identificador de origem de log de uma origem de log existente. Para V1 e V2, se não houver nenhuma fonte de log com um identificador de fonte de log correspondente, o evento será armazenado sem análise e uma cópia do evento será enviada ao mecanismo de autodetecção da fonte de log. Para V2_1, se nenhum atributo de origem for definido no fluxo de trabalho, o valor do identificador da origem do log será usado como a origem de geração de eventos. Se uma origem de log for detectada automaticamente a partir do evento, ela será criada com seu identificador de origem de log configurado para o valor de origem. |
Exemplo de XML:
- Para V1 e V2
Essa ação publica a matriz de cadeias de caracteres armazenadas no estado em /events no pipeline de eventos QRadar como uma série de eventos. Se uma fonte de registro tiver um identificador de fonte de registro que corresponda ao valor armazenado em /host, os eventos serão roteados para essa fonte de registro.
<PostEvents path="/events" host="${/host}" >- Para V2_1
- Essa ação publica a matriz de strings armazenadas no estado em /events no pipeline de eventos do QRadar como uma série de eventos.
<PostEvents path=”/event”>