Aller au contenu
NessFlow
Menu

Exporter les journaux W3C de Microsoft IIS

IIS écrit un format à en-tête, dont les colonnes se choisissent une par une. Voici celles qui comptent, et la case qui manque presque toujours.

L’équipe NessFlow (Ingénierie produit, NessFlow) · · 2 min de lecture

Capture de l’écran Origine des journaux à importer de NessFlow, sur un jeu de démonstration.

Écran réel du produit, rendu sur un jeu de démonstration fictif : les chiffres affichés ne sont ceux d’aucun client.

IIS enregistre ses accès dans un format dit W3C étendu. Sa particularité est qu'il commence par un en-tête qui déclare les colonnes présentes, et que ces colonnes se choisissent une par une dans la configuration. Un fichier IIS mal configuré est donc parfaitement valide, et parfaitement inutile.

Vérifier les champs enregistrés

Ouvrez le gestionnaire des services Internet, sélectionnez le site concerné, puis Journalisation. Le format doit être W3C, et non IIS ou NCSA. Cliquez ensuite sur Sélectionner les champs.

Quatre colonnes sont indispensables :

  • date et time, l'horodatage ;
  • cs-uri-stem, le chemin demandé ;
  • sc-status, le code de statut ;
  • cs(User-Agent), l'agent utilisateur.

La dernière est celle qui manque presque toujours, parce qu'elle n'est pas cochée dans certaines configurations par défaut. Sans elle, aucun robot ne peut être distingué d'un visiteur, et l'analyse compte tout le trafic comme humain.

Ajoutez cs-host si le serveur héberge plusieurs sites, et cs-uri-query si vos URL portent des paramètres qui changent le contenu servi.

Un changement qui ne rattrape pas le passé

Cocher une colonne manquante n'affecte que les lignes écrites ensuite. Les fichiers déjà produits gardent leur en-tête d'origine et leurs colonnes d'origine. Si vous venez d'ajouter l'agent utilisateur, laissez passer plusieurs jours avant de collecter, sans quoi votre export mélangera des lignes exploitables et des lignes qui ne le sont pas.

Récupérer les fichiers

Le dossier par défaut est %SystemDrive%\inetpub\logs\LogFiles, avec un sous-dossier par site, nommé W3SVC suivi de l'identifiant du site. Cet identifiant se lit dans la colonne ID de la liste des sites du gestionnaire.

Les fichiers sont découpés par jour, sous la forme u_ex260712.log. Vous pouvez les compresser ensemble en une archive et la déposer telle quelle.

Les horodatages sont en temps universel

IIS écrit ses dates en temps universel coordonné, quelle que soit la zone horaire du serveur. Ce n'est pas un défaut de configuration et il ne faut surtout pas essayer de le corriger : c'est la convention du format, et l'analyse la connaît. En revanche, cela explique pourquoi les heures de pointe que vous lirez peuvent sembler décalées par rapport à votre audience réelle.

Ensuite

Déclarez Microsoft IIS comme origine dans l'assistant, et le format W3C sera retenu pour vous. L'en-tête du fichier est lu au démarrage de l'analyse, ce qui permet de reconnaître les colonnes que vous avez choisies, même si votre sélection diffère de celle décrite ici.

Ce qu'on en tire est détaillé dans notre guide sur l'analyse de journaux serveur, et sur la page du module Analyse de logs.

Capture de l’écran Couverture des journaux analysés de NessFlow, sur un jeu de démonstration.

tutoriel

Récupérer vos journaux Cloudflare avec Logpush

Cloudflare répond à la place de votre serveur pour une partie du trafic. Voici comment obtenir ses propres journaux, et ce qui manque quand on ne prend que ceux de l’origine.

L’équipe NessFlow · · 2 min de lecture

Commencez par une mesure, pas par une promesse

Lancez un audit sur votre site et lisez ce que le moteur trouve. Si vous avez besoin d’un cadrage, demandez une démo : nous la faisons sur votre site, avec vos propres URL à l’écran.

Les accès s’ouvrent par vagues, nous prévenons par e-mail.