# Windows-Kollektor hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Kollektor hinzufügen** in der rechten oberen Ecke der [Windows-Kollektoren-Übersicht](/docs/manual/bedienung-der-plattform/siem/host-kollektoren/windows-ereignisprotokoll.md#windows-ereignisprotokoll-ubersicht), um einen neuen Windows-Kollektor zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Windows-Ereignisprotokoll** → **Hinzufügen**.

<figure><img src="/files/qE936znysZSkD0m4druL" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Kollektor hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Kollektor zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Kollektor hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Grundeinstellungen

<figure><img src="/files/OBU8Qc7Eh8VqXs52Yfc9" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="200.47265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Kollektor einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Kollektor genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Aktiviere den Kollektor, damit er Roh-Logs empfangen und an das SIEM weiterleiten kann.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong>, um den Kollektor zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um den Kollektor zu deaktivieren.</p></td></tr></tbody></table>

***

## Zugeordnete Referenzen

Hier kannst du definieren, für welche Hosts oder Gruppen von Hosts die vorgenommenen Einstellungen gelten sollen.

<figure><img src="/files/84OZZ67GYYOtrEa7ikL5" alt=""><figcaption></figcaption></figure>

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="199.625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Hosts</td><td><p>Lege Hosts fest, für die die vorgenommenen Einstellungen gelten sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Hosts</strong>, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen oder mehrere Hosts aus. Oder nutze die Freitexteingabe, um Hosts in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld <strong>Hosts</strong> zu entfernen.</p></td></tr><tr><td>Tag-Verknüpfung</td><td><p>Lege fest, wie viele Tags ein zugeordneter Host enthalten muss, damit die Einstellungen für ihn gelten.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig ausgewählte Tag-Verknüpfung ist <strong>Alle Tags sind bei der Referenz vorhanden</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Tag-Verknüpfung</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Alle Tags sind bei der Referenz vorhanden</strong>: Ein zugeordneter Host muss alle angegebenen Tags enthalten, damit die Einstellungen für ihn gelten.</li><li><strong>Mindestens einer der angegebenen Tags ist vorhanden</strong>: Ein zugeordneter Host muss mindestens einen der angegebenen Tags enthalten, damit die Einstellungen für ihn gelten.</li></ul></td></tr><tr><td>Tags</td><td><p>Lege Tags für Gruppen von Hosts fest, für die die vorgenommenen Einstellungen gelten sollen.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Tags</strong>, um eine Liste aller verfügbaren Tags auszuklappen, und wähle einen oder mehrere Tags aus. Oder nutze die Freitexteingabe, um Tags in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Tag, um ihn aus dem Feld <strong>Tags</strong> zu entfernen.</p></td></tr></tbody></table>

### Ausgeschlossene Referenzen

Hier kannst du definieren, welche Hosts oder Gruppen von Hosts von den vorgenommenen Einstellung explizit ausgenommen werden sollen.

{% hint style="info" %}
Die Angabe von ausgeschlossenen Hosts ist optional.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Ausnahmen definieren** neben **Zugeordnete Hosts**, um die Optionen für **Ausgeschlossene Hosts** anzuzeigen.

<div align="left"><figure><img src="/files/Ij7mAIQCONibozppnzEH" alt="" width="563"><figcaption></figcaption></figure></div>

<i class="fa-gear">:gear:</i> Nimm alle Einstellungen wie bei der Angabe eines zugeordneten Hosts vor.

***

## Standard Kanäle

Wähle Standard-Windows-Logs als Log-Quelle für den Kollektor aus.

<figure><img src="/files/y6pwrWAuODtLvTHWXRRC" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="199.8125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Kanäle</td><td><p>Lege fest, aus welchen Standard-Windows-Logs der Kollektor Roh-Daten sammeln und an das Enginsight SIEM weiterleiten soll.</p><p></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu in das Feld <strong>Standardkanäle</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Windows Application Logs:</strong> Der Kollektor sammelt Roh-Daten aus dem Windows-Anwendungsprotokoll.</li><li><strong>Windows System Logs</strong>: Der Kollektor sammelt Roh-Daten aus dem Windows-Systemprotokoll.</li><li><strong>Windows Security Logs</strong>: Der Kollektor sammelt Roh-Daten aus dem Windows-Sicherheitsprotokoll.</li><li><strong>Windows PowerShell Logs</strong>: Der Kollektor sammelt Roh-Daten aus den Windows-PowerShell-Protokollen.</li><li><strong>Windows Defender</strong>: Der Kollektor sammelt Roh-Daten aus den Ereignisprotokollen von Windows Defender.</li><li><strong>Sysmon</strong>: Der Kollektor sammelt Roh-Daten aus den Ereignisprotokollen des System Monitor-Dienstes (Sysmon).</li></ul></td></tr><tr><td>Third-Party</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du im Feld <strong>Standard Kanäle</strong> die Option <strong>Sysmon</strong> gewählt hast.</p><p></p><p><img src="/files/69JtX4guX2afZ5EcuZKL" alt="" data-size="original"></p><p></p><p>Bestätige, dass du den Lizenzbedingungen des Drittanbieters für Sysmon zustimmst.</p><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Die Zustimmung zu den genannten Lizenzbedingungen ist obligatorisch, um den System Monitor (Sysmon)-Dienst nutzen zu dürfen. Wenn du die Option <strong>Sysmon</strong> aktivierst, überschreiben wir möglicherweise deine bestehende Sysmon-Konfiguration.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Third-Party</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.</p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Weiteren Kanal hinzufügen**, um ein weiteres Eingabefeld anzuzeigen, in dem du eine zusätzliche Standard-Log-Quelle angeben kannst.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem hinzugefügten Standard-Kanal, um die entsprechende Log-Quelle wieder zu entfernen.

***

## Weitere Kanäle

Gib weitere betriebssystem- und herstellerspezifische Logs als Log-Quelle für den Kollektor an, bspw. Microsoft Hyper-V oder Microsoft Exchange.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke dazu auf <i class="fa-plus">:plus:</i> **Weiteren Kanal hinzufügen**, um ein Eingabefeld anzuzeigen, in dem du eine Log-Quelle angeben kannst.

<figure><img src="/files/8X6JH3sbe7tcfUX2OOsz" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="199.8125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Weitere Kanäle</td><td>Gib den Namen der Log-Quelle für den Kollektor exakt so an, wie er in der Windows-Ereignisanzeige angegeben wird.</td></tr><tr><td>Systemsprache verwenden</td><td><p>Erlaube die Verwendung der auf dem Host eingestellten Systemsprache zur Identifizierung und Verarbeitung nicht-englischsprachiger Log-Ereignisse.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Aktiviere diese Option nur, wenn auf dem Windows-Host Ereignisse sichtbar sind, im SIEM jedoch keine Einträge angezeigt werden. In diesem Fall kann die Erfassung in der Systemsprache helfen, fehlende Log-Einträge zu identifizieren. Beachte jedoch, dass dies zu Übersetzungsinkonsistenzen führen und das Reporting erschweren kann.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Systemsprache verwenden</strong> um die Option zu aktivieren oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.<br></p></td></tr></tbody></table>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Weiteren Kanal hinzufügen**, um ein weiteres Eingabefeld anzuzeigen, in dem du eine zusätzliche Log-Quelle angeben kannst.

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das **Löschen**-Symbol <i class="fa-trash">:trash:</i> neben einem hinzugefügten Kanal, um die entsprechende Log-Quelle wieder zu entfernen.

***

## Erweiterte Einstellungen

<i class="fa-eye">:eye:</i> Dieser Bereich ist nur sichtbar, wenn du unter **Standard Kanäle** die Optionen [Windows Security Logs](#option-windows-security-logs) oder [Sysmon](#option-sysmon) ausgewählt hast.

{% tabs %}
{% tab title="Option: Windows Security Logs" %} <i class="fa-eye">:eye:</i> Diese Einstellung ist nur sichtbar, wenn du unter **Standard Kanäle** die Option **Windows Security Logs** ausgewählt hast.

<div align="left"><figure><img src="/files/kvjeEwp3U93NzXqHcpSN" alt=""><figcaption></figcaption></figure></div>

Erlaube die Deaktivierung der Erkennung von Windows-Ereignissen mit der ID 4663, um Leistungs- und Speicherressourcen zu schonen. Dadurch wird der Zugriff auf Dateien und Ordner auf Windows-Systemen nicht über das SIEM indexiert.

{% hint style="info" %}
Diese Option ist standardmäßig aktiviert.
{% endhint %}

<i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben **Objektzugriffsprotokolle deaktivieren**, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.
{% endtab %}

{% tab title="Option: Sysmon" %} <i class="fa-eye">:eye:</i> Diese Einstellung ist nur sichtbar, wenn du unter **Standard Kanäle** die Option **Sysmon** ausgewählt hast.

<figure><img src="/files/ywfVxX9vYDiAtFjewM5x" alt=""><figcaption></figcaption></figure>

<table><thead><tr><th width="199.8125">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Benutzerdefinierte Sysmon -Konfiguration verwenden </td><td><p>Erlaube die Überschreibung der vom System vorgegebenen Sysmon-Konfiguration durch eine eigene Sysmon-Konfiguration.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist nicht standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Benutzerdefinierte Sysmon-Konfiguration verwenden</strong>, um die Option zu aktivieren, oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i> um die Option zu deaktivieren.</p></td></tr><tr><td>Code-Feld</td><td><p><i class="fa-eye">:eye:</i> Diese Option ist nur sichtbar, wenn du die Option <strong>Benutzerdefinierte Sysmon-Konfiguration verwenden</strong> aktiviert hast.<br></p><p>Gib eine benutzerdefinierte Sysmon-Konfiguration im XML-Format ein, um die vom System vorgegebene Standardkonfiguration zu überschreiben.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Werden für dieselbe Host-Gruppe mehrere benutzerdefinierte Sysmon-Konfigurationen angelegt, wird immer die zuerst erstellte Konfiguration angewendet.</p></div><div data-gb-custom-block data-tag="hint" data-style="danger" class="hint hint-danger"><p><strong>Bitte beachte</strong>: Eine fehlerhafte oder unvollständige Konfiguration kann dazu führen, dass kritische Ereignisse nicht erfasst werden oder das SIEM mit einer zu großen Menge an Logs belastet wird!</p></div></td></tr></tbody></table>
{% endtab %}
{% endtabs %}


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/host-kollektoren/windows-ereignisprotokoll/windows-kollektor-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
