PostEvent

A ação PostEvent postará um evento no pipeline do evento QRadar , que permite que o evento seja analisado, correlacionado e armazenado

A tabela a seguir mostra os parâmetros para a ação PostEvent.

Tabela 1. Parâmetros da ação PostEvent
Nome Tipo de dados Necessário Notas
path JPath Sim O caminho do elemento para a postagem.
Codificação Sequência Não

A codificação do evento.

Possíveis valores:

  • UTF-8
  • BASE64
  • HEX

O padrão é UTF-8.

origem Sequência Sim

(Campo opcional para V2_1)

A origem (host) do evento.

O valor de origem é usado para rotear o evento dentro do pipeline do evento para a origem de log correta. O evento é correspondido com o identificador de origem de log de uma origem de log existente.

Para V1 e V2, se não houver nenhuma fonte de log com um identificador de fonte de log correspondente, o evento será armazenado sem análise e uma cópia do evento será enviada ao mecanismo de autodetecção da fonte de log.

Para V2_1, se nenhum atributo de origem for definido no fluxo de trabalho, o valor do identificador da origem do log será usado como a origem de geração de eventos.

Se uma origem de log for detectada automaticamente a partir do evento, ela será criada com seu identificador de origem de log configurado para o valor de origem.

Exemplo de XML:

Para V1 e V2

Essa ação publica a matriz de cadeias de caracteres armazenadas no estado em /events no pipeline de eventos QRadar como uma série de eventos. Se uma fonte de registro tiver um identificador de fonte de registro que corresponda ao valor armazenado em /host, os eventos serão roteados para essa fonte de registro.

<PostEvents path="/events" host="${/host}" >
Para V2_1
Essa ação publica a matriz de strings armazenadas no estado em /events no pipeline de eventos do QRadar como uma série de eventos.
<PostEvents path=”/event”>