Para coletar os logs do DNS Analytic usando o WinCollect, você deve primeiro configurar o Windows para coletar logs analíticos e, em seguida, adicionar um XPath à fonte de log do WinCollect Agent para coletar os logs e enviá-los ao QRadar®.
Sobre esta tarefa
Use o Event Viewer para configurar o Windows para coletar logs analíticos do Servidor DNS.
Procedimento
- Para abrir o Visualizador de Eventos, digite eventvwr.msc em um prompt de comando elevado e pressione Enter.
- Vá para Applications and Services
Logs\Microsoft\Windows\DNS-Server.
- Clique Com O Botão Direito do DNS-Server, e em seguida, clique em .
- Clique com o botão direito do mouse no log Analytico e, em seguida, clique em Propriedades.
- Na seção Quando o tamanho máximo do log de eventos é alcançado , escolha Não sobrescrever eventos (Limpar logs manualmente), selecione Ativar registro de logs, e em seguida, clique em OK na caixa de diálogo resultante.
- Clique em OK para ativar o log de eventos do DNS Server Analytic.
Atenção: Você deve limpar manualmente os logs e reiniciar o agente quando o log do evento estiver cheio.
- Na origem de log, inclua o XPath a seguir no WinCollect Agent:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
<Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
</Query>
</QueryList>