本文へスキップ

ログファイルイベント

ホーム > プロジェクト選択 > アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブ

WhaTap Monitoring は、ログファイルで発生するさまざまな異常兆候を検知し、アラートを提供します。イベントルールを設定すると、指定した条件が満たされた場合に、警告(Warning)または危険(Critical)レベルのアラートを受信できます。ログベースのイベントは次の3種類を提供します。

  • ファイルキーワード監視
  • Windows イベント監視
  • ファイル監視
注意

ファイルキーワード監視、Windows イベント監視、ファイル監視における受信者タグ機能は、エージェントバージョン 2.4.6 以上でのみサポートされます。

基本オプション

  • 検索: イベント名またはイベント受信タグを選択して、目的のイベントを検索
  • + イベントルール追加: 新しいイベントルールを追加
項目説明
条件イベント検知に使用されるログ条件(ファイルパス、検索キーワードなど)
サーバーイベント条件が適用されるサーバー
イベント受信タグ通知を受信するユーザーグループ
Edit Icon保存されたイベントを編集

イベントルールの有効化および無効化

登録したログファイルイベントルールは、削除せずに個別に有効化または無効化できます。ルールを無効化すると、設定内容はそのまま維持され、イベント検知のみ停止します。新しく追加したルールはデフォルトで有効状態です。

有効/無効は2つの場所で切り替えられます。イベント一覧では各イベントルール項目の右側のトグルで切り替え、イベントルール修正ウィンドウでは上部右側の有効化トグルで切り替えます。

イベントルール追加

特定のログファイルおよび Windows イベント設定を管理できます。

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. [ + イベントルール追加 ] ボタンをクリックします。

  3. タイトル にイベント名(最大100文字)を入力します。

  4. サーバー一覧 からサーバーを選択し、[ 適用 ] をクリックします。

    a. プロジェクト基本ポリシー オプションを有効にすると、プロジェクトで管理されているサーバーに基本アラートポリシーが適用されます。

  5. イベント発生条件ログ種類ファイルキーワード監視Windows イベント監視ファイル監視)を選択します。

    ファイルキーワード監視
    項目説明
    ファイルパス(必須)監視するファイルのパスを入力します
    - ファイル名に日付/時間パターンを使用できます
    - 例: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log
    検索キーワードファイル内で検出するキーワードを入力します
    - 複数指定可能
    - 例: keyword1|keyword2|keyword3
    検出除外文字列通知から除外する文字列を入力します
    - 複数指定可能
    - エージェントバージョン 1.2.7 以上対応
    - 例: keyword1|keyword2|keyword3
    繰り返し(回)指定した検索キーワードが検出される回数
    期間(秒)繰り返し条件が満たされる必要がある時間範囲
    危険度条件を満たした際に発生する通知レベル
    - 危険: Critical 通知
    - 警告: Warning 通知
    Windows イベント監視
    ノート

    Windows 環境でのみ使用可能です。

    項目説明
    ログ名監視する Windows イベントログの種類を選択します
    - アプリケーション
    - セキュリティ
    - 設定
    - システム
    - 転送済みイベント
    レベル監視するイベントのレベルを選択します
    - 情報
    - 警告
    - 危険、エラー
    - 監査成功
    - 監査失敗
    原本監視するイベントソースを入力します
    イベント ID数値でイベント ID を入力します
    検索キーワードログ内で検出するキーワードを入力します
    - 複数指定可能
    - Windows イベントビューアのキーワード欄には適用されません
    - 例: keyword1|keyword2|keyword3
    検出除外文字列通知から除外する文字列を入力します
    - 複数指定可能
    - エージェントバージョン 1.2.7 以上対応
    - 例: keyword1|keyword2|keyword3
    繰り返し(回)指定した検索キーワードが検出される回数
    期間(秒)繰り返し条件が満たされる必要がある時間範囲
    危険度条件を満たした際に発生する通知レベル
    - 危険: Critical 通知
    - 警告: Warning 通知

    ログファイル処理量

    ログファイルの処理量はログ行数を基準に制限されます。短時間にログが大量発生した場合、エージェントの CPU 使用率急増を防ぐため、設定された処理量までのみ収集されます。超過分のログ行は処理されません。

    バージョン処理量(2秒基準)
    バージョン 1.3.6 以下約 60 行
    バージョン 1.3.7 以上約 100 行

    次のオプションで 2 秒あたりの超過量を調整できます。

    • Linux: /usr/whatap/infra/conf/whatap.conflog.skip.threshold=2秒あたりの処理可能行数 を設定

    • Windows: C:\Program Files\WhatapInfra\whatap.conflog.skip.threshold=2秒あたりの処理可能行数 を設定

    ファイル監視
    ノート

    Linux / Windows 環境で、エージェントバージョン 2.9.4 以上から対応します。

    Unix 環境は対応していません。

    項目説明
    ファイルパス(必須)監視するファイルのパスを入力します
    - ファイル名に日付/時間パターンを使用できます
    - 例: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log
    監視項目監視するファイル属性を選択します
    - ユーザー変更監視: ファイルの所有者(ユーザー)変更時に通知(Windows OS 非対応)
    - グループ変更監視: ファイルのグループ変更時に通知(Windows OS 非対応)
    - パーミッション変更監視: ファイル権限変更時に通知(Windows OS 非対応)
    - ファイル削除監視: ファイル削除時に通知
    - 更新時間監視: 最終更新時間が変更された場合に通知
    危険度条件を満たした際に発生する通知レベル
    - 危険: Critical 通知
    - 警告: Warning 通知
  6. + ログイベント条件追加 をクリックして、ログイベント条件を追加できます。

  7. + 追加 をクリックして イベント動作時間 を設定します。

    勤務時間、非勤務時間、点検時間など、特定の時間帯にイベントが動作するようタグを設定します。タグを設定しない場合、イベントは有効な状態で 24 時間常時動作します。

    a. イベント動作時間+ 新しいタグ作成 をクリックします。

    b. イベント動作時間タグ作成 で、タグ名、曜日、時間、色を選択し、[ 適用 ] をクリックします。

    c. 作成したタグはタグ一覧で確認でき、チェックボックスを選択すると適用されます。

    d. 修正または削除するタグの 編集アイコン をクリックし、イベント動作時間タグ修正 で編集または削除できます。

    注意

    タグを削除すると、そのタグが適用されているすべてのユーザーから削除されます。ただし、イベントルールで使用中のタグは削除できません。

  8. イベント受信タグ で [ + タグ追加 ] ボタンをクリックし、タグ一覧から通知対象を選択します。+ 新しいタグ作成 を選択してタグを追加することもできます。

    • イベント受信タグを選択すると、該当タグを持つプロジェクトメンバーおよび 3rd-party プラグインに通知が送信されます。通知設定 メニューで、それぞれにタグを割り当てることができます。
  9. ログイベント設定が完了したら [ 保存 ] をクリックします。

イベント修正

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. 修正するイベントの 編集アイコン アイコンをクリックします。

  3. イベントルール追加 画面でイベント内容を修正します。

  4. [ 保存 ] ボタンをクリックします。

    • 修正後、条件に一致するデータが流入すると新しいアラートが発生します。

イベント削除

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. 削除するイベントの 編集アイコン アイコンをクリックします。

  3. イベントルール追加 画面右上の [ 削除 ] ボタンをクリックします。

イベントコピー

選択したイベントルールを1つ以上のプロジェクトにコピーします。

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. コピーするイベントを1つ以上選択した後、コピーをクリックします。イベントコピーウィンドウが開きます。

  3. コピー先のプロジェクトを選択します。現在のプロジェクトを含め、複数のプロジェクトを一度に選択でき、イベント設定権限があるプロジェクトのみ選択できます。

  4. 必要に応じて有効状態でコピーを指定します。コピーの有効化有無はイベントごとに設定でき、デフォルトは無効です。

  5. コピーをクリックします。選択したイベントが対象プロジェクトごとにコピーされます。

  • コピーされたイベント名には _コピー の接尾辞が付きます。番号は付かないため、繰り返しコピーしても同じ名前(名前_コピー)で作成されます。

イベント設定のJSONエクスポート/インポート

登録したログファイルイベントルール全体をJSONファイルとしてダウンロードし、JSONファイルからルールをインポートできます。他のプロジェクトに同じルールを適用する場合や、現在の設定をバックアップする場合に使用します。JSONボタンは、イベント編集権限を持つユーザーにのみ表示されます。

JSONエクスポート

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. 右上の JSON ボタンをクリックします。イベントルール 画面に、現在のプロジェクトのルール全体がJSON形式で表示されます。画面で指定した検索条件やイベント種類フィルターに関係なく、常にルール全体が照会されます。

  3. エクスポート ボタンをクリックします。

  4. 確認画面で 対象サーバーおよび受信タグを含む を選択するかどうかを指定します。

    • 他のプロジェクトに適用するファイルの場合は、選択を解除してください。対象サーバーと受信タグはプロジェクトごとに値が異なるため、そのまま移しても一致しません。

    • 選択を解除すると、ダウンロードするファイルの receivertimeTagattachedOids の値が空の配列として保存されます。この処理はファイルにのみ適用され、現在のプロジェクトの設定は変更されません。

    • 確認画面を開くたびに、含む状態に初期化されます。

  5. ダウンロード ボタンをクリックします。log-event-rules-{プロジェクトコード}-{エクスポートした日付}.json 形式のファイルがダウンロードされます。

イベントルール 画面でJSONを直接編集して 保存 ボタンをクリックすると、編集した内容で現在のプロジェクトのルール全体が置き換えられます。画面に表示されている一覧にないルールは削除されるため、一部のルールだけを残した状態で保存しないでください。

JSONインポート

  1. アラートアイコン アラート通知 > イベント設定 > ファイルキーワード監視 / Windowsイベント監視 / ファイル監視 タブに移動します。

  2. 右上の JSON ボタンの横にあるインポートアイコンボタンをクリックし、インポートするJSONファイルを選択します。

  3. イベントルール 画面でインポートした内容を確認します。形式に合わない項目がある場合は画面下部にエラーメッセージが表示され、エラーを修正するまで保存できません。画面で内容を直接修正できます。

  4. リストに追加 または 上書き ボタンをクリックします。

    • リストに追加: 既存のルールを維持したまま、ファイルのルールを追加します。

    • 上書き: 現在のプロジェクトのルール全体をファイルのルールに置き換えます。ファイルにない既存のルールは削除されます。

ファイルを読み込む時点で、各ルールの eventId は新しい値で再発行されます。同じプロジェクトからダウンロードしたファイルも、識別子の競合なくインポートできます。

検証条件

インポートしたJSONは、保存前に次の条件を検査します。最上位の構造は、ルールを1件以上含むJSON配列である必要があります。

FieldTypeDescription
eventIdstringルール識別子。空の値および一覧内での重複は不可
titlestringルール名
enabledboolean有効化の有無
logDefaultboolean全サーバーへの適用有無
receiverarray<string>イベント受信タグの一覧
timeTagarray<string>イベント動作時間タグの一覧
attachedOidsarray<number>対象サーバーの一覧
conditionsarrayイベント条件の一覧。1件以上必須
FieldTypeDescription
eventSourcenumberイベント種類。1(ファイルキーワード監視)、2(Windowsイベント監視)、5(ファイル監視)のみサポート
filePathstringeventSource1 または 5 の場合は必須
winLogFilestringeventSource2 の場合は必須