Arquivo de log Forwarder opções de configuração de origem

Use as informações de referência para configurar o plug-in do WinCollect para a origem de log do File Forwarder.

Deve-se também configurar parâmetros que não sejam específicos para esse plug-in. O Plug-in File Forwarder pode ser usado com a Universal DSM para pesquisar muitos tipos de logs do host Windows.

Tabela 1. Parâmetros do protocolo Encaminhador de Arquivo
Parâmetro Descrição
Tipo de origem de log DSM Universal
Configuração de protocolo Selecione WinCollect File Forwarder.
Sistema local

Desativa a coleção remota de eventos para a origem de log. A origem de log usa credenciais do sistema local para coletar e encaminhar eventos para QRadar®.

Diretório-raiz

O local dos arquivos de log para encaminhar para QRadar.

Se o agente do WinCollect pesquisar remotamente o arquivo, o diretório de log raiz deverá especificar o servidor e o local da pasta para os arquivos de log.
Exemplo: \\server\sharedfolder\remotelogs\
Padrão de nome do arquivo A expressão regular (regex) que é necessária para filtrar os nomes de arquivos. Todos os arquivos que correspondem ao padrão são incluídos no processamento. O padrão do arquivo padrão é .* e corresponde a todos os arquivos do Diretório raiz.
Algoritmo de monitoramento

A opção Monitoramento contínuo é destinada para sistemas de arquivos que anexam dados aos arquivos de log.

A opção Descarte de arquivo é usada para os arquivos de log no diretório de log raiz que são lidos uma vez e, em seguida, ignorados no futuro.

Apenas Monitorar Arquivos Criados Hoje Ativado por padrão. Desmarque essa opção para monitorar arquivos a partir de antes do dia atual.
Tipo de monitor de arquivo

A opção Notificação baseada em Notificação (local) usa as notificações do sistema de arquivos do Windows para detectar alterações em seu log de eventos.

A opção Baseado em pesquisa (remoto) monitora mudanças em diretórios e arquivos remotos. O agente pesquisa o log de eventos remoto e compara o arquivo com o último intervalo de pesquisa. Se o log de eventos contiver novos eventos, será recuperado.

Tipo de leitor de arquivo

Se você escolher a opção Texto (arquivo mantido aberto), o sistema que gera seu log de eventos deixa continuamente o arquivo aberto para anexar eventos ao término do arquivo.

Se você escolher a opção Texto (arquivo aberto durante a leitura), o sistema que gera seu log de eventos abre o log de eventos a partir da última posição conhecida e, em seguida, grava eventos e fecha o log de eventos.

Selecione a opção Texto mapeado de memória (apenas local) quando recomendado por Serviços Profissionais da IBM. Essa opção é utilizada quando o sistema que gera seu log de eventos pesquisa o término do log de eventos para mudanças. Essa opção requer que você também marque a caixa de seleção Sistema local.

Leitor de Arquivo Codificação

Para os arquivos sem um BOM, selecione ANSI se você deseja que os arquivos sejam convertidos em UTF8. Caso contrário, selecione UTF8 se os arquivos já estão em UTF8 e nenhuma conversão é necessária.

Tipo Parser de Arquivo Os arquivos podem ser analisados de duas maneiras: Linha única ou Multilinhas.
Linha única
Analisa um arquivo e cria um evento para cada linha.
Multilinhas
Analisa um arquivo XML e cria um evento que abrange várias linhas a partir do ponto em que um token de início especificado é analisado até a próxima vez que o token de início especificado é analisado.
Nota: A análise da Multi Line atualmente só suporta tipos de arquivo XML.
Token Regex "Inicia com" de multilinhas O Tipo de analisador de arquivo multilinhas requer um token "Inicia com". O token "Inicia com" deve ser o regex que é necessário para identificar cada caractere do início da linha com a qual você deseja iniciar um evento multilinhas. É importante tornar seu regex tão preciso quanto possível para evitar a combinação de eventos por causa de um espaço em branco semelhante antes dos caracteres e para evitar a não análise do arquivo por causa da não descoberta de um token "Inicia com".
Exemplo para o arquivo XML de tipo de analisador multilinhas

Para garantir que o arquivo XML seja analisado para gerar um evento para cada nó <event> , use um "Starts multi-line" com token de\s*<event>. "


<EventList>
    <event>
        <timeStamp=10101010101 payload=example1>
    </event>
    <event>
        <timeStamp=10101010102 payload=example2>
    </event>
    <event>
        <timeStamp=10101010103 payload=example3>
    </event>
    <event>
        <timeStamp=10101010104 payload=example4>
    </event>
</EventList>
O analisador de arquivos multilinhas produz 4 eventos individuais, em vez de produzir 14 eventos individuais de linha única. A mensagem de carga útil para o primeiro evento criado seria semelhante a este exemplo:
<event> <timeStamp=10101010101 payload=example1> </event>
Nota: Um token 'Starts With' multi-line " <event>" também funcionaria; entretanto guias e espaços podem parecer iguais e serem codificados de forma diferente. Usar "\s*<event>" é uma opção melhor, pois abrange ambos os tipos de espaço branco.