остается только # <13>Jan 22 22:39:45 host AgentDevice=WindowsLog\tAgentLogFile=Security\tPluginVersion=7.2.8.145\tSource=Microsoft-Windows-Security-Auditing\tComputer=host\tOriginatingComputer=ip\tUser=\tDomain=\tEventID=4624\tEventIDCode=4624\tEventType=8\tEventCategory=12544\tRecordNumber=153259678\tTimeGenerated=1548185958\tTimeWritten=1548185958\tLevel=Log Always\tKeywords=Audit Success\tTask=SE_ADT_LOGON_LOGON\tOpcode=Info\tMessage=
остается только # <13>Jan 22 22:39:45 host AgentDevice=WindowsLog\tAgentLogFile=Security\tPluginVersion=7.2.8.145\tSource=Microsoft-Windows-Security-Auditing\tComputer=host\tOriginatingComputer=ip\tUser=\tDomain=\tEventID=4624\tEventIDCode=4624\tEventType=8\tEventCategory=12544\tRecordNumber=153259678\tTimeGenerated=1548185958\tTimeWritten=1548185958\tLevel=Log Always\tKeywords=Audit Success\tTask=SE_ADT_LOGON_LOGON\tOpcode=Info\tMessage=
вы, судя по всему, не прочитали, но на вход подается сообщение ВМЕСТЕ С КОНВЕРТОМ. а не то, что вы накопипастили из бади
А как оно перестанет, если я ему изначально полное, в обертке передавал, как вы мне и указали. Скрипт я не правил, да и у вас же все работает. Значит у меня какая-то ошибка, но ее я не нашел
Коллеги, в каком логе можно посмотреть почему не отрабатывает правило корреляции? События точно есть, вставляю фильтр из правила(естественно заменяя == на =) в поиск и события есть, а сработок по правилу нет. В логах в programdata\...\correlator ничего путного не нашел
А как оно перестанет, если я ему изначально полное, в обертке передавал, как вы мне и указали. Скрипт я не правил, да и у вас же все работает. Значит у меня какая-то ошибка, но ее я не нашел
событие в файле в одну строчку? переводов строки нет?
Коллеги, в каком логе можно посмотреть почему не отрабатывает правило корреляции? События точно есть, вставляю фильтр из правила(естественно заменяя == на =) в поиск и события есть, а сработок по правилу нет. В логах в programdata\...\correlator ничего путного не нашел
Лога такого нет и представить его себе довольно сложно. Сделайте табличный список и попробуйте вставлять в него из правила - это будет эмулятор лога