私は弾性スタックに新たなんだと私は今、ユーザーのログオンを監視するためにWinlogbeatで働いています。 Elasticsearchにイベントを送信する前に、ユーザーによって生成されなかったログオンイベント(システムアカウントやサービスアカウントなど)を削除します。フィルタリングユーザーログオンイベントは
私はprocessors
を使用しようとしましたが、それが動作していないようです。ドキュメントは実際には最小限であり、実際の例はありません。
これは私のプロセッサ構成である:私は、結果としてこれを取得しかし
processors:
- drop_event:
when:
regexp:
event_data.TargetUserName: ".*$"
processors:
- drop_event:
when:
equals:
event_data.LogonType: "0"
processors:
- drop_event:
when:
equals:
event_data.LogonType: "5"
:
"LogonType": "3",
"ProcessId": "0x0",
"ProcessName": "-",
"SubjectDomainName": "-",
"SubjectLogonId": "0x0",
"SubjectUserName": "-",
"SubjectUserSid": "S-1-0-0",
"TargetDomainName": "DOMAIN",
"TargetLogonId": "0x14d570eec",
"TargetUserName": "MACHINE-01$",
"TargetUserSid": "S-1-5-18",
"TransmittedServices": "-"
は誰もが私のプロセッサの設定が間違って何を教えてもらえますか?
あなたは何を意味明確にすることができ、「私は、彼らがElasticsearchに送信される前に、ユーザーから来ていなかったログオンイベントをフィルタリングしたいです。」 –
私はあなたが何を意味したのか考え出したと思います。 –