Getting Data In

Windows イベントログ収集時に特定のイベント種のみインデックスできますか?

bananaman
Path Finder

Windowsに限らずインデックス前に特定のイベント種のみを取り込む設定、
または特定のイベント種を除外することは可能でしょうか?

Tags (1)
0 Karma
1 Solution

bananaman
Path Finder

Indexing前のフィルタですが、props.conf 及び transforms.conf の
組み合わせにより適用致します。

わかりやすい例として下記のAnswersがありますが

http://splunk-base.splunk.com/answers/81965/windows-event-log-filter

transforms.conf 側にてフィルタしたい箇所をREGEX=として正規表現にて
指定し、FORMATキーにて「収集対象→ indexQueue」「除外対象→ nullQueue」
としてそれぞれ指定するという形になります。この際、setnullスタンザは
必ず最初に記述する必要があります。

特定のユーザアカウント(アカウント数にもよりますが)、且つ特定のEventID群を指定することで
例えば特権ユーザアカウントのログオン、ログオフなどのフィルタが可能となります。
同一のフィールドで複数値を指定する場合は「EventCode=(5157|4625|4624|7036|1102|1033)」
のような形で正規表現内に記述することが可能です。

View solution in original post

0 Karma

bananaman
Path Finder

Indexing前のフィルタですが、props.conf 及び transforms.conf の
組み合わせにより適用致します。

わかりやすい例として下記のAnswersがありますが

http://splunk-base.splunk.com/answers/81965/windows-event-log-filter

transforms.conf 側にてフィルタしたい箇所をREGEX=として正規表現にて
指定し、FORMATキーにて「収集対象→ indexQueue」「除外対象→ nullQueue」
としてそれぞれ指定するという形になります。この際、setnullスタンザは
必ず最初に記述する必要があります。

特定のユーザアカウント(アカウント数にもよりますが)、且つ特定のEventID群を指定することで
例えば特権ユーザアカウントのログオン、ログオフなどのフィルタが可能となります。
同一のフィールドで複数値を指定する場合は「EventCode=(5157|4625|4624|7036|1102|1033)」
のような形で正規表現内に記述することが可能です。

0 Karma
Get Updates on the Splunk Community!

Extending Observability Content to Splunk Cloud

Watch Now!   In this Extending Observability Content to Splunk Cloud Tech Talk, you'll see how to leverage ...

More Control Over Your Monitoring Costs with Archived Metrics!

What if there was a way you could keep all the metrics data you need while saving on storage costs?This is now ...

New in Observability Cloud - Explicit Bucket Histograms

Splunk introduces native support for histograms as a metric data type within Observability Cloud with Explicit ...