Подключение с использованием модуля Winlogbeat

Коннектор, собирающий журналы IIS через журнал Windows, обрабатывает данные только в формате по умолчанию. Для этого необходимо настроить сервис для сохранения журналов в стандартный журнал "Microsoft\Windows\IIS-Logging\Logs". И настроить модуль на сбор дополнительного журнала, создав отдельную группу с данной конфигурацией и перенеся в нее агента, установленного на узле с сервисом.

Пример конфигурации:

processors:
- add_host_metadata:
     netinfo.enabled: true

winlogbeat.event_logs:
    - name: Application
        ignore_older: 72h
    - name: Security
        ignore_older: 72h
    - name: System
        ignore_older: 72h
    - name: Microsoft-Windows-Sysmon/Operational
        ignore_older: 72h
    - name: Microsoft-Windows-Windows Firewall With Advanced Security/Firewall
        ignore_older: 72h
    - name: Kaspersky Event Log
        ignore_older: 72h
    - name: Microsoft-Windows-IIS-Logging/Logs
        ignore_older: 72h

output.logstash:
    ssl.enabled: true
    ssl.verification_mode: none