要配置新的 Windows 事件日志或 Syslog 源,请执行以下操作:
Tip: 单击设备名称/IP 地址时按住 Ctrl 键可以选择多个设备。
Tip: 如果您正在配置 WinEvent 日志收集,可以单击测试来验证关联的凭据,以确保从所选设备成功收集日志数据。
您配置的日志源现在显示在主日志数据源设置对话框中。除了作为配置新日志源的启动点外,此界面还允许您编辑和删除日志源,以及启用/禁用日志源,并使用批量应用摄取筛选条件控件将单个摄取筛选条件应用于多个(WinEvent)日志源。
请注意以下特定于批量应用摄取筛选条件功能的事项:
Tip:批量应用摄取筛选条件功能遵循使用对话框顶部的搜索字段返回的结果。默认情况下,批量筛选条件应用于所选摄取筛选条件类型的所有日志。要将批量摄取筛选条件更改应用于特定日志名称,请在应用筛选条件之前使用搜索字段标识并选择目标日志名称。
您也可以直接从设备属性界面上的日志选项卡访问此工作流。查看要配置为日志源的设备的设备属性时,请选择日志选项卡,然后继续执行前面描述的步骤,首先单击 图标,访问流量分析仪表板。如果您从设备属性配置日志数据收集,必须注意,添加设备以收集日志对话框将自动填充设备作为潜在日志源;不需要选择设备,因此在这种情况下无法访问组/设备选择器工具。