Arquivo de log WinCollect
O arquivo de log WinCollect fornece informações sobre sua implementação. Os logs fornecem informações valiosas para a resolução de problemas.
WinCollect visão geral do log
O WinCollect gera mensagens no formato estendido de evento de log (LEEF) durante a instalação e a configuração e as grava em um arquivo de log único. O servidor no campo Servidor de status recebe as mensagens LEEF por meio do syslog. Essas mensagens relatam o status do serviço do WinCollect, o token de autorização, a configuração, etc.
O exemplo a seguir exibe uma mensagem LEEF que alerta os administradores de que o agente WinCollect está gerando mais eventos do que a origem de log está ajustada.
<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 Para obter mais informações, consulte Taxas de eventos de origem de log e perfis de ajuste (http://www.ibm.com/support/docview.wss?uid=swg21672193).Procure mensagens syslog usando o endereço IP do agente WinCollect . O QRadar® rastreia informações do log de auditoria para determinar quando as origens de log são criadas, quando as procuras são executadas e assim por diante.
WinCollect tipos de log
O diretório de log padrão é C:\Program Files\IBM\WinCollect\logs\. O arquivo de log é denominado WinCollect.log.
- Sistema
- Código
- Dispositivo

A tabela a seguir descreve os tipos de entradas de log no arquivo de log do WinCollect.
| Tipo de Entrada de Log | Descrição |
|---|---|
| Sistema | Indica informações do sistema, como o sistema operacional no qual o agente está instalado, informações de RAM e de CPU do sistema operacional, informações de inicialização de serviço e informações da versão do WinCollect |
| Código | Indica informações sobre mensagens excedentes e em cache, mensagens do leitor de arquivo, mensagens do token de autorização, informações de endereço IP ou de nome do host para o host local, problemas com destinos, criação automática de origem de log, mensagens de modo independente e mensagens de inicialização e de encerramento de um encadeamento ou processo. Use essas entradas para investigar a configuração do WinCollect As entradas de código não fornecem informações sobre a coleção de eventos. |
| Dispositivo | Criado quando o WinCollect coleta eventos, os protocolos que executam a coleta de log de eventos Os problemas a seguir são registrados como entradas de
dispositivo: Carregar Plug-in Problemas de conexão Permissão ou Autenticação Códigos de erro do Windows (códigos de valor hexadecimal fornecidos pelo sistema operacional, como 0x000005 acesso negado) Caminho do arquivo ou local O log de eventos está atrasado para ser pesquisado Eventos de log de transações RPC está indisponível (não encontra o local que você especificou) Reabrindo devido à queda muito atrás (mensagens de ajuste). |
Gerenciamento de espaço em disco para arquivos de log
O WinCollect gerencia o espaço em disco para logs gerando uma versão "_1" quando o tamanho do log excede 20 MB. Após uma versão "_5" ser criada, o WinCollect exclui a versão mais antiga do log.WinCollect também gerencia espaço em disco arquivando pastas de ponto de verificação. Quando o QRadar atualiza WinCollect com novo código, as pastas de ponto de verificação armazenam um backup do código substituído. WinCollect arquiva a pasta de ponto de verificação de correção mais antiga após 10 serem criados. O WinCollect cria uma pasta de archive que contém uma lista de arquivos na pasta de ponto de verificação de correção e um arquivo compactados do arquivo AgentConfig.xml WinCollect , em seguida, exclui a pasta de ponto de verificação de correção arquivada.