Coletando logs analíticos de DNS usando o XPath

Para coletar os logs do DNS Analytic usando o WinCollect, você deve primeiro configurar o Windows para coletar logs analíticos e, em seguida, adicionar um XPath à fonte de log do WinCollect Agent para coletar os logs e enviá-los ao QRadar®.

Sobre esta tarefa

Use o Event Viewer para configurar o Windows para coletar logs analíticos do Servidor DNS.

Procedimento

  1. Para abrir o Visualizador de Eventos, digite eventvwr.msc em um prompt de comando elevado e pressione Enter.
  2. Vá para Applications and Services Logs\Microsoft\Windows\DNS-Server.
  3. Clique Com O Botão Direito do DNS-Server, e em seguida, clique em Visualizar > Mostrar Logs analíticos e Debug.
  4. Clique com o botão direito do mouse no log Analytico e, em seguida, clique em Propriedades.
  5. Na seção Quando o tamanho máximo do log de eventos é alcançado , escolha Não sobrescrever eventos (Limpar logs manualmente), selecione Ativar registro de logs, e em seguida, clique em OK na caixa de diálogo resultante.
    Importante: se você não selecionar essa opção, o WinCollect Agent não poderá coletar o log Analítico, porque os logs são armazenados no formato etl... Para obter mais informações, consulte https://support.microsoft.com/en-ca/help/2488055/error-when-enabling-analytic-or-debug-event-log..
  6. Clique em OK para ativar o log de eventos do DNS Server Analytic.
    Atenção: Você deve limpar manualmente os logs e reiniciar o agente quando o log do evento estiver cheio.
  7. Na origem de log, inclua o XPath a seguir no WinCollect Agent:
    <QueryList>
      <Query Id="0" Path="Microsoft-Windows-DNSServer/Analytical">
        <Select Path="Microsoft-Windows-DNSServer/Analytical">*</Select>
      </Query>
    </QueryList>​