Tulostusmuodot

CSV-tiedoston sarakkeet, kaksi valinnaista tilastotiedostoa ja oikeat esimerkkitulosteet, jotka voit avata ennen kuin ajat mitään.

For AI agents: a documentation index is available at /llms.txt; a markdown version of this page is available at /fi/docs/02-output-formats/index.md.

Convert-DNSDebugLogFile tuottaa enintään kolme tiedostoa syöttölokia kohden:

TiedostoSisältääLuodaan kun
<name>.csvYksi rivi jäsentynyttä lokimerkintää kohden-OutputType CSV tai Both
<name>_Statistic.csvPäivittäinen merkintämäärä kontekstin mukaan-OutputType Statistic tai Both
<name>_PacketStatistic.csvPäivittäinen kyselymäärä asiakkaan, protokollan, suunnan ja merkintätyypin mukaan-OutputType Statistic tai Both

Both on oletus. Tuloste sijoittuu syötetiedoston viereen, ellei -OutputFile ole asetettu.

Tällä sivulla linkitetyt esimerkkitiedostot ovat oikeita muunnostuloksia, eivät mallinnuksia. Lataa yksi ja avaa se Excelissä ennen kuin sitoudut putkisuunnitteluun.

CSV-tiedosto

Esimerkkituloste:

AlueDetails-sarakeTiedostot
en-USei täytettyWithComputerName, NoComputerName
de-DEei täytettyWithComputerName, NoComputerName
de-DEtäytettyWithComputerName, NoComputerName

Kaksi riviä oikeasta muunnoksesta — DNS-kysely ja palvelimen sisäinen huomautus:

DateTime;ThreadId;Context;PacketId;Protocol;Direction;ClientIP;Xid;Type;Opcode;FlagsHex;FlagsChar;ResponseCode;QuestionType;QuestionName;Information;Details;ComputerName
2026-01-20 23:00:16;0FE0;Packet;000002C53117D990;UDP;Rcv;10.0.0.2;c049;Query;Standard;0001;RecursionDesired;NOERROR;A;"odc.officeapps.live.com";"";"";dc01
2026-01-20 23:00:16;DF0;Note;;;;;;;;;;;;"";"got GQCS failure on a dead socket context status=995, socket=904";"";dc01

Sarakkeet

Aina 18 saraketta, aina tässä järjestyksessä:

#SarakeMerkitysTyypillinen käyttö
1DateTimeMerkinnän aikaleimaAikasuodatus, yhdistäminen muihin lokitiedostoihin
2ThreadIdDNS-palvelimen työsäieHarvoin tarpeen; hyödyllinen palvelimen sisäisten ongelmien yhdistämisessä
3ContextMerkinnän tyyppi: Packet, Event, Note, DSPoll, Init, Lookup, Recurse, Remote, TombstoneEnsimmäinen suodatin — Packet on varsinainen DNS-liikenne
4PacketIdSisäinen pakettitunnisteKyselyn ja vastauksen parittaminen
5ProtocolUDP tai TCPTCP-piikit voivat viitata suuriin vastauksiin tai vyöhyke-siirtoihin
6DirectionRcv (kysely saapui) tai Snd (palvelin vastasi)Erottele pyyntö- ja vastausmäärät
7ClientIPKyselyn tehneen isännän osoiteSuosituimpien käyttäjien analyysi, tapahtuman laajuuden arviointi
8XidDNS-tapahtumatunnus (heksadesimaali)Pyynnön ja vastauksen yhdistäminen
9TypeQuery tai Response
10OpcodeStandard, Notify, Update, UnknownErottele dynaamiset päivitykset ja vyöhykeilmoitukset tavallisista hauista
11FlagsHexRaakatason otsikkoliput (heksadesimaali)Syvälliseen protokollan analyysiin
12FlagsCharPuretut liput: Authoritative, Truncated, RecursionDesired, RecursionAvailableLuettava versio ylläolevasta
13ResponseCodeNOERROR, NXDOMAIN, SERVFAIL, …Virheraportointi, ratkaisun epäonnistumisen etsintä
14QuestionTypeMerkintätyyppi: A, AAAA, MX, PTR, TXT, …TXT-määrä on klassinen tunneloitumisen indikaattori
15QuestionNameKysytty nimi normaalina FQDN:näUhka-analyysi, suosituimmat domain-raportit
16InformationVapaa teksti Event / Note -merkinnöille; Packet-yksityiskohtien TCP/UDP-otsikkoriviPalvelinviestien lukeminen
17DetailsPacket-yksityiskohtablokin JSON-esitys; muuten tyhjäTäydellinen pakettitarkastus ilman paluuta raakalukuihin
18ComputerNameLähdepalvelin, -ComputerName-parametrin arvoMonipalvelindatan yhdistämisen helpottamiseksi

Kaksi asiaa, jotka kannattaa huomioida:

  • Kaikki sarakkeet eivät ole täytettyjä kaikilla riveillä. Vain Packet-merkinnöillä on asiakas-IP, kyselynimi ja vastauskoodi. Note ja Event -rivit sisältävät tekstinsä Information-sarakkeessa ja jättävät protokollasarakkeet tyhjiksi. Suunnittele tietokantakaavio ja kojelaudan suodattimet tämän mukaan.
  • ComputerName on aina viimeinen sarake, vaikka et käyttäisi -ComputerName-parametria. Se on silloin vain tyhjä. Tämä pitää tiedostojen rakenteen identtisen kaikilla palvelimilla, jolloin voit yhdistää monen DNS-palvelimen tiedostot ilman sarakemäärityksiä.

Details-sarake

Yksityiskohtablokit näkyvät vain, jos DNS-palvelin on konfiguroitu tallentamaan täydelliset pakettitiedot. Kun ne ovat olemassa, jäsentäjä muuntaa ne yhdeksi JSON-arvoksi, jotta rivi pysyy yhtenä:

{
  "Socket": "848",
  "Remote": "addr 10.10.0.11, port 60580",
  "Buflength": "0x10000 (65536)",
  "Message": {
    "XID": "0x0001",
    "OPCODE": "0 (QUERY)",
    "RCODE": "0 (NOERROR)",
    "QUESTION": [ { "Name": "berlin.de", "QTYPE": "A (1)", "QCLASS": "1" } ],
    "ANSWER": []
  }
}

Näiden blokien jäsentäminen vie aikaa ja kasvattaa CSV-tiedostoa merkittävästi. Jos et tarvitse niitä, käytä -NoDetailsParsing — sarake pysyy mukana mutta tyhjänä, ja muunnos nopeutuu. Katso Suorituskyky.

Tilastotiedostot

Tilastot ovat päivittäisiä yhteenlaskettuja arvoja. Käytä niitä, kun haluat trendin tai yhteenvedon etkä halua siirtää koko tietueryhmää — ne ovat tietotiedostoa huomattavasti pienempiä.

Kontekstin tilastot (*_Statistic.csv)

Vastaus: kuinka paljon mitäkin toimintaa tapahtui päivässä?

Date;Context;Count;ComputerName
2026-01-20;Event;2;dc01
2026-01-20;Note;2;dc01
2026-01-20;Packet;12;dc01
SarakeMerkitys
DatePäivä, aina muodossa yyyy-MM-dd
ContextKontekstin nimi (Packet, Event, Note, …)
CountKyseisen kontekstin merkintöjen määrä kyseisenä päivänä
ComputerNameLähdepalvelin

Esimerkkitiedostot: en-US WithComputerName, en-US NoComputerName, de-DE WithComputerName, de-DE NoComputerName

Pakettitilastot (*_PacketStatistic.csv)

Vastaus: kuka kysyi mitä, kuinka usein, päivässä?

Date;ClientIP;Protocol;Direction;QuestionType;Count;ComputerName
2026-01-20;10.0.0.1;UDP;Rcv;A;3;dc01
2026-01-20;10.0.0.1;UDP;Snd;A;3;dc01
2026-01-20;10.0.0.2;UDP;Rcv;A;3;dc01
SarakeMerkitys
DatePäivä, aina muodossa yyyy-MM-dd
ClientIPKyselyn tehnyt isäntä
ProtocolUDP tai TCP
DirectionRcv tai Snd
QuestionTypeDNS-merkintätyyppi
CountKyseisen päivän vastaavien pakettien määrä
ComputerNameLähdepalvelin

Esimerkkitiedostot: en-US WithComputerName, en-US NoComputerName, de-DE WithComputerName, de-DE NoComputerName

Erotin- ja päivämäärämuoto

Molemmat tulostyypit noudattavat -Delimiter (oletus ;) ja -OutputCulture asetuksia. Kaikessa koneellisesti tuotavassa tiedossa käytä ISO-tyyppisiä aikaleimoja:

Convert-DNSDebugLogFile -InputFile "C:\Logs\dns.log" -OutputCulture 'sv-SE'

Tämä tuottaa 2026-01-20 23:00:16, jonka SQL Server, Power BI ja pandas lukevat ilman erillistä muotoiluvihjettä. Lisätietoja Parametrit ja asetukset.