Vous pouvez configurer le filtrage des fichiers journaux Windows afin d'inclure ou d'exclure des événements de journaux de façon explicite.

Vous pouvez utiliser les paramètres whitelist et blacklist pour évaluer une expression de filtre. L'expression de filtre est une expression booléenne constituée de champs d'événements et d'opérateurs.

Note : L'option blacklist fonctionne uniquement pour les champs ; elle ne peut pas être utilisée pour bloquer le texte.
  • Le paramètre whitelist ne collecte que les événements de journaux pour lesquels l'expression de filtre indique une valeur différente de zéro. Si vous omettez ce paramètre, la valeur est un 1 implicite.
  • Le paramètre blacklist exclut les événements du journal pour lesquels l'expression du filtre indique une valeur non nulle. La valeur par défaut est 0.

Pour connaître la liste complète des champs d'événements et des opérateurs Windows, reportez-vous à Champs d'événements et opérateurs.

Conditions préalables

Connectez-vous à la machine Windows sur laquelle vous avez installé vRealize Log Insight Windows Agent et démarrez le Gestionnaire de services pour vérifier que le service vRealize Log Insight Agent est installé.

Procédure

  1. Accédez au répertoire des données du programme de l'agent vRealize Log Insight Windows.
    %ProgramData%\VMware\Log Insight Agent
  2. Ouvrez le fichier liagent.ini dans un éditeur de texte quelconque.
  3. Ajoutez un paramètre whitelist ou blacklist à la section [filelog|].
    Par exemple :
    [filelog|apache]
    directory = path_to_log_directory
    include = glob_pattern
    blacklist = filter_expression
  4. Créez une expression de filtre à partir de champs d'événements et d'opérateurs Windows.
    Par exemple
    whitelist = myServer
  5. Enregistrez et fermez le fichier liagent.ini.

Exemple : Configurations de filtres

Vous pouvez configurer l'agent pour qu'il ne collecte que les journaux Apache où le nom de serveur est

[filelog|apache]
directory=C:\Program Files\Apache Software Foundation\Apache2.4\logs
include=error.log
parser=clf
whitelist = server_name == "sample.com"
blacklist = remote_host == "127.0.0.1"