Используйте nxlog, чтобы проанализировать sophos текстовый файл и отправить к серверу системного журнала

У меня есть Windows Server 2012 r2 машина с sophos. Каждый день существует сканирование от sophos, и информация добавляется к журналу "sav.txt".

Выходной пример (Некоторая информация изменилась):

    20150710 205446 Using detection data version 5.16 (detection engine 3.58.3). This version can detect 9405871 items.
20150710 205446 User (NT AUTHORITY\LOCAL SERVICE) has started on-access scanning for this machine.
20150711 020000 Scan 'Sophos Management Server' started.
20150711 023317 Scan 'Sophos Management Server' completed.
20150711 023317 Summary of results for scan 'Sophos Management Server':
  Items scanned: 166433
  Errors: 0
  Items quarantined: 0
  Items dealt with: 0

Используя nxlog, я хочу смочь проанализировать файл sav.txt для получения информации, я имею шоу в выходном примере только в течение текущего дня и отсылаю ту информацию к серверу системного журнала.

Единственная проблема состоит в том, поскольку файл sav.txt станет больше и больше с течением времени, мы хотим, чтобы nxlog только отправил информацию из текстового файла в течение того дня дат.

Только 1 июля только первого июля сообщения будут отправлены на наш сервер системного журнала 2-го июля.. то же, и т.д.

Я не знаю, имеет ли это значение, но мы используем новозеландский Системный журнал для сервера. У новозеландца есть свободная утилита для окон, но он не анализирует текстовые файлы и отправляет только информацию, в которой мы нуждаемся. Новозеландец, кажется, только вытягивает из журнала событий, но может получить что.

0
задан 16 July 2015 в 23:57
1 ответ

Tikriausiai yra įvairių būdų, tačiau tai padarys:

Exec if not (($raw_event =~ /^(\d{4})(\d{2})(\d{2}) /) and \
             (substr(string(now()), 0, 10) == $1 + '-' + $2 + '-' + $3)) drop();
  • Atkreipkite dėmesį, kad „NXLog“ siųs tik naujausius duomenis ir paprastai nepersiųs viso failo, nebent žurnalo šaltinis sukurtų naują vieną ir nukopijuoja turinį.
  • Tikriausiai norėsite daugiau naudoti xm_multiline įvykiams nei viena eilutė.
  • Ar ne geriau būtų nustatyti sav.txt žurnalo pasukimą, kad seni įrašai būtų pasukti?
1
ответ дан 4 December 2019 в 16:53

Теги

Похожие вопросы