Arquivo de log Forwarder opções de configuração de origem
Use as informações de referência para configurar o plug-in do WinCollect para a origem de log do File Forwarder.
Deve-se também configurar parâmetros que não sejam específicos para esse plug-in. O Plug-in File Forwarder pode ser usado com a Universal DSM para pesquisar muitos tipos de logs do host Windows.
| Parâmetro | Descrição |
|---|---|
| Tipo de origem de log | DSM Universal |
| Configuração de protocolo | Selecione WinCollect File Forwarder. |
| Sistema local | Desativa a coleção remota de eventos para a origem de log. A origem de log usa credenciais do sistema local para coletar e encaminhar eventos para QRadar®. |
| Diretório-raiz | O local dos arquivos de log para encaminhar para QRadar. Se o agente do WinCollect pesquisar remotamente o arquivo, o diretório de log raiz deverá especificar o servidor e o local da pasta para os arquivos de log.
Exemplo: \\server\sharedfolder\remotelogs\
|
| Padrão de nome do arquivo | A expressão regular (regex) que é necessária para filtrar os nomes de arquivos. Todos os arquivos que correspondem ao padrão são incluídos no processamento. O padrão do arquivo padrão é .* e corresponde a todos os arquivos do Diretório raiz. |
| Algoritmo de monitoramento | A opção Monitoramento contínuo é destinada para sistemas de arquivos que anexam dados aos arquivos de log. A opção Descarte de arquivo é usada para os arquivos de log no diretório de log raiz que são lidos uma vez e, em seguida, ignorados no futuro. |
| Apenas Monitorar Arquivos Criados Hoje | Ativado por padrão. Desmarque essa opção para monitorar arquivos a partir de antes do dia atual. |
| Tipo de monitor de arquivo | A opção Notificação baseada em Notificação (local) usa as notificações do sistema de arquivos do Windows para detectar alterações em seu log de eventos. A opção Baseado em pesquisa (remoto) monitora mudanças em diretórios e arquivos remotos. O agente pesquisa o log de eventos remoto e compara o arquivo com o último intervalo de pesquisa. Se o log de eventos contiver novos eventos, será recuperado. |
| Tipo de leitor de arquivo | Se você escolher a opção Texto (arquivo mantido aberto), o sistema que gera seu log de eventos deixa continuamente o arquivo aberto para anexar eventos ao término do arquivo. Se você escolher a opção Texto (arquivo aberto durante a leitura), o sistema que gera seu log de eventos abre o log de eventos a partir da última posição conhecida e, em seguida, grava eventos e fecha o log de eventos. Selecione a opção Texto mapeado de memória (apenas local) quando recomendado por Serviços Profissionais da IBM. Essa opção é utilizada quando o sistema que gera seu log de eventos pesquisa o término do log de eventos para mudanças. Essa opção requer que você também marque a caixa de seleção Sistema local. |
| Leitor de Arquivo Codificação | Para os arquivos sem um BOM, selecione ANSI se você deseja que os arquivos sejam convertidos em UTF8. Caso contrário, selecione UTF8 se os arquivos já estão em UTF8 e nenhuma conversão é necessária. |
| Tipo Parser de Arquivo | Os arquivos podem ser analisados de duas maneiras: Linha única ou Multilinhas.
|
| Token Regex "Inicia com" de multilinhas | O Tipo de analisador de arquivo multilinhas requer um token "Inicia com". O token "Inicia com" deve ser o regex que é necessário para identificar cada caractere do início da linha com a qual você deseja iniciar um evento multilinhas. É importante tornar seu regex tão preciso quanto possível para evitar a combinação de eventos por causa de um espaço em branco semelhante antes dos caracteres e para evitar a não análise do arquivo por causa da não descoberta de um token "Inicia com". |
Para garantir que o arquivo XML seja analisado para gerar um evento para cada nó <event> , use um "Starts multi-line" com token de\s*<event>. "
<EventList>
<event>
<timeStamp=10101010101 payload=example1>
</event>
<event>
<timeStamp=10101010102 payload=example2>
</event>
<event>
<timeStamp=10101010103 payload=example3>
</event>
<event>
<timeStamp=10101010104 payload=example4>
</event>
</EventList><event> <timeStamp=10101010101 payload=example1> </event> <event>" também funcionaria; entretanto guias e espaços podem parecer iguais e serem codificados de forma diferente. Usar "\s*<event>" é uma opção melhor, pois abrange ambos os tipos de espaço branco.