Arquivo de log WinCollect

O arquivo de log WinCollect fornece informações sobre sua implementação. Os logs fornecem informações valiosas para a resolução de problemas.

WinCollect visão geral do log

O WinCollect gera mensagens no formato estendido de evento de log (LEEF) durante a instalação e a configuração e as grava em um arquivo de log único. O servidor no campo Servidor de status recebe as mensagens LEEF por meio do syslog. Essas mensagens relatam o status do serviço do WinCollect, o token de autorização, a configuração, etc.

Exemplo:

O exemplo a seguir exibe uma mensagem LEEF que alerta os administradores de que o agente WinCollect está gerando mais eventos do que a origem de log está ajustada.

<13>Sep 22
09:07:56 IPADDRESS LEEF:1.0|IBM|WinCollect|7.2|3|src=MyHost.example.com 
dst=10.10.10.10
sev=4 log=Device.WindowsLog.EventLog.MyHost.example.com.System.Read
msg=Reopening event log
due to falling too far behind (approx 165 logs skipped). Incoming
EPS r.avg/max =
150.50/200.00. Approx EPS possible with current tuning = 40.00 
Para obter mais informações, consulte Taxas de eventos de origem de log e perfis de ajuste (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Procure mensagens syslog usando o endereço IP do agente WinCollect . O QRadar® rastreia informações do log de auditoria para determinar quando as origens de log são criadas, quando as procuras são executadas e assim por diante.

WinCollect tipos de log

O diretório de log padrão é C:\Program Files\IBM\WinCollect\logs\. O arquivo de log é denominado WinCollect.log.

Cada entrada de log é identificada com um identificador que indica o tipo de entrada:
  • Sistema
  • Código
  • Dispositivo
Amostra de log WinCollect

A tabela a seguir descreve os tipos de entradas de log no arquivo de log do WinCollect.

Tabela 1. Tipos de entrada de log do WinCollect
Tipo de Entrada de Log Descrição
Sistema Indica informações do sistema, como o sistema operacional no qual o agente está instalado, informações de RAM e de CPU do sistema operacional, informações de inicialização de serviço e informações da versão do WinCollect
Código Indica informações sobre mensagens excedentes e em cache, mensagens do leitor de arquivo, mensagens do token de autorização, informações de endereço IP ou de nome do host para o host local, problemas com destinos, criação automática de origem de log, mensagens de modo independente e mensagens de inicialização e de encerramento de um encadeamento ou processo. Use essas entradas para investigar a configuração do WinCollect As entradas de código não fornecem informações sobre a coleção de eventos.
Dispositivo Criado quando o WinCollect coleta eventos, os protocolos que executam a coleta de log de eventos Os problemas a seguir são registrados como entradas de dispositivo:

Carregar Plug-in

Problemas de conexão

Permissão ou Autenticação

Códigos de erro do Windows (códigos de valor hexadecimal fornecidos pelo sistema operacional, como 0x000005 acesso negado)

Caminho do arquivo ou local

O log de eventos está atrasado para ser pesquisado

Eventos de log de transações

RPC está indisponível (não encontra o local que você especificou)

Reabrindo devido à queda muito atrás (mensagens de ajuste).

Gerenciamento de espaço em disco para arquivos de log

O WinCollect gerencia o espaço em disco para logs gerando uma versão "_1" quando o tamanho do log excede 20 MB. Após uma versão "_5" ser criada, o WinCollect exclui a versão mais antiga do log.

WinCollect também gerencia espaço em disco arquivando pastas de ponto de verificação. Quando o QRadar atualiza WinCollect com novo código, as pastas de ponto de verificação armazenam um backup do código substituído. WinCollect arquiva a pasta de ponto de verificação de correção mais antiga após 10 serem criados. O WinCollect cria uma pasta de archive que contém uma lista de arquivos na pasta de ponto de verificação de correção e um arquivo compactados do arquivo AgentConfig.xml WinCollect , em seguida, exclui a pasta de ponto de verificação de correção arquivada.