Überlaufspeicher- und Plattenbelegungseinstellungen ändern

Wenn Sie TLS anstelle von TCP verwenden, um IBM QRadarProtokollmeldungen an zu senden, IBM Disconnected Log Collector nutzt den konfigurierten Speicher und Festplattenspeicher, um Protokollmeldungen zwischenzuspeichern. Sie können diese Werte ändern, um sie an die Speichervoraussetzungen für die von Ihnen verwendete Hardware anzupassen.

Disconnected Log Collector puffert Ereignisse, wenn mehr Ereignisse als die konfigurierte Rate der Ereignisse pro Sekunde (EPS) oder wenn Disconnected Log Collector offline ist. Ereignisse werden im Arbeitsspeicher gepuffert und, wenn dort das Maximum erreicht ist, in Überlaufdateien auf der Festplatte gespeichert.

Die Datei spilloverqueue.properties gibt die Speichereinstellungen in den folgenden Eigenschaften an:

  • ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem
  • ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb
Hinweis: Der für ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem angegebene Wert wird durch die folgende Zeile in der Datei /opt/ibm/si/services/dlc/<version>.master.#####/eventgnosis/config überschrieben:
<parameter type="Number">50000</parameter>  		<!-- qMemCapacity -->

Die Überlaufdateieinstellungen werden durch folgende Eigenschaften definiert:

  • ecs-dlc_dlc_TCP_TO_QRADAR.max.files
  • ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb

Die Standardwerte sind 477 für die Anzahl der Dateien und 100 für die Dateigröße in MB.

Vorgehensweise

  1. Melden Sie sich als Rootbenutzer am Disconnected Log Collector -Computer oder an der VM an.
  2. Öffnen Sie die Datei /opt/ibm/si/services/dlc/conf/spilloverqueue.properties in einem Texteditor.
  3. Ändern Sie folgende Werte, um die Speicherpufferung festzulegen:
    ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem=50000
    ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb=1000
  4. Ändern Sie folgende Werte, um die Überlaufdateieinstellungen festzulegen:
    ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb=100
    ecs-dlc_dlc_TCP_TO_QRADAR.max.files=477
  5. Speichern und schließen Sie die Datei.
  6. Starten Sie Disconnected Log Collector erneut, indem Sie den folgenden Befehl eingeben:
    systemctl restart dlc