Rsyslog Dateneingabekonfigurationsfelder , Filebeat oder Winlogbeat
Beschreibung der Felder in Rsyslog Dateneingabekonfigurationsformulare , Filebeat und Winlogbeat.
Basiskonfiguration
| Feld | Beschreibung |
|---|---|
| Dateneingabename | Name der neuen Dateneingabe. Dies ist ein Pflichtfeld. |
| Beschreibung | Beschreibung der Dateneingabe |
| MID-Server | Der MID-Server, an den die Protokolle gestreamt werden Hinweis: Dies ist ein Pflichtfeld.
|
| Port | Port auf dem MID-Server. Wählen Sie einen Port innerhalb des vorgeschlagenen Bereichs aus dem Array aus. Der Port darf nicht von einem anderen Prozess belegt sein. Stellen Sie sicher, dass das Sicherheitsteam Ihrer Organisation den ausgewählten Port öffnet. Dies ist ein Pflichtfeld. |
| Inhaltspaket | (Linux nur mit Filebeat) das zu verwendende Inhaltspaket. Inhaltspakete enthalten Standardquelltypen und Zuordnungsskriptvorlagen. Health Log Analytics Aktiviert das ausgewählte Paket automatisch und verwendet sein Zuordnungsskript für die Zuordnung der Dateneingabequellen. Weitere Informationen finden Sie unter Health Log Analytics Inhaltspakete für kürzere Amortisierungszeit. |
| Feld | Beschreibung |
|---|---|
| Pfad | Der vollständige Pfad, aus dem Protokolle gestreamt werden sollen. Sie können einen Platzhalter verwenden. Dies ist ein Pflichtfeld. |
| Service Instanz | Die Serviceinstanz, an die die Protokolldaten gebunden werden sollen. Dies ist ein Pflichtfeld. Hinweis: Wenn keine relevante Serviceinstanz vorhanden ist, Erstellen Sie einen Serviceinstanz Und fügen Sie CIs hinzu. Legen Sie den Status der neuen Serviceinstanz auf betriebsbereit fest. |
| Komponente | Gerätetyp oder Stapelebene als Kontext für die Protokolle, die zur Anomalieerkennung und -korrelation verwendet werden. Beispiel: Tomcat. Komponenten stellen normalerweise CIs in der CMDB dar. Mehrere Komponenten werden häufig in einer einzigen Serviceinstanz gruppiert. |
| Quelltyp | Quelltyp, der definiert, wie Health Log Analytics eine bestimmte Anwendung behandelt und die Protokolldaten analysiert. Beispiel: Tomcat Catalina. Jede Dateneingabe kann je nach Vielfalt ihrer Protokollformate mehrere Quelltypen haben. Serviceinstanzen und -Komponenten können eine beliebige Anzahl von Quelltypen haben. |
Erweiterte Konfiguration
Für Rsyslog Dateneingaben:
| Feld | Beschreibung | Standardwerte |
|---|---|---|
| SSL/TLS verwenden | Hiermit geben Sie an, ob SSL/TLS verwendet werden soll. | |
| Look up hostnames (Nach Hostnamen suchen) | Hiermit geben Sie an, ob eine DNS-Suche durchgeführt wird, um IPs in Hostnamen aufzulösen. | false |
| Anzahl der Boss-Threads | Anzahl der Threads, mit denen Verbindungen verwaltet werden | 1 |
| Anzahl der Worker-Threads | Anzahl der Threads, mit denen eingehende Daten verarbeitet werden | 4 |
| Lesezeitüberschreitung in Sekunden | Zeitüberschreitung in Sekunden seit dem letzten Lesen. Wenn die Zeitüberschreitung abläuft, schließt das System den Kanal. | 30 |
| Standardzeitzone | Standardzeitzone von Events. Das System verwendet diesen Standard, wenn im Protokoll keine Zeitzone angegeben ist. | GMT |
| Anteil der zu verwerfenden Unterstichproben | Verhältnis der zu verwerfenden Events | -1 |
| Anteil der zu empfangenden Unterstichproben | Verhältnis der zu empfangenden Events | -1 |
| Maximale Länge in Bytes | Maximale Länge von Protokollnachrichten in Byte | 32766 |
| Zeichencodierung | Zeichencodierung für diese Dateneingabe | UTF-8 |
| Verwerfen, wenn Warteschlange voll ist | Hiermit legen Sie fest, dass Protokolle verworfen werden, wenn der MID-Server ausgelastet ist. |
Für Dateneingaben, die verwenden Beats Service Desk-Mitarbeiter:
| Feld | Beschreibung | Standardwert |
|---|---|---|
| Client inactivity timeout (sec) (Zeitüberschreitung bei Client-Inaktivität (Sek.)) | Die Zeitüberschreitung in Sekunden, nach der ein inaktiver Kanal geschlossen wird | 15 |
| Anzahl der Worker-Threads | Anzahl der Threads, mit denen eingehende Daten verarbeitet werden | 4 |
| Default time zone (Standardzeitzone) | Standardzeitzone von Events. Das System verwendet diesen Standard, wenn im Protokoll keine Zeitzone angegeben ist. | GMT |
| Anteil der zu verwerfenden Unterstichproben | Verhältnis der zu verwerfenden Events | -1 |
| Anteil der zu empfangenden Unterstichproben | Verhältnis der zu empfangenden Events | -1 |
| Maximale Länge in Bytes | Maximale Länge von Protokollnachrichten in Byte | 32766 |
| Zeichencodierung | Zeichencodierung für diese Dateneingabe | UTF-8 |
| Verwerfen, wenn Warteschlange voll ist | Hiermit legen Sie fest, dass Protokolle verworfen werden, wenn der MID-Server ausgelastet ist. | falsch |