Kostenintensive DSM-Erweiterungen gefunden

38750143 -Performance degradation was detected in the event pipeline. Expensive DSM extensions were found.

Erläuterung

Eine Erweiterung für Protokollquellen ist eine XML-Datei, die alle regulären Ausdrücke enthält, die zur Identifizierung und Kategorisierung von Ereignissen aus den Ereignisnutzdaten erforderlich sind. Protokollquellenerweiterungen werden möglicherweise in Fehlerprotokollen und einigen Systembenachrichtigungen als device extensions (Geräteerweiterungen) bezeichnet.

Bei der normalen Verarbeitung werden Protokollquellenerweiterungen in der Ereignispipeline ausgeführt. Die Werte stehen der Engine für angepasste Regeln (CRE; Custom Rules Engine) sofort zur Verfügung und werden auf der Festplatte gespeichert.

Falsch definierte reguläre Ausdrücke (regex) können dazu führen, dass Ereignisse direkt an den Speicher weitergeleitet werden.

Benutzeraktion

Wählen Sie eine der folgenden Optionen aus:
  • Deinstallieren Sie alle DSM-Erweiterungen, die kürzlich installiert wurden.
  • Überprüfen Sie die Nutzdaten der Benachrichtigung, um zu ermitteln, welche ressourcenintensive DSM-Erweiterung in der Pipeline sich auf die Leistung auswirkt. Ändern Sie die regulären Ausdrücke für die Geräteerweiterung, falls dies möglich ist.

    Beispielsweise dokumentieren die folgenden Nutzdaten, dass die Pipeline vom Checkpoint-DSM blockiert ist:

    Oct 23 12:32:53 ::ffff:10.1.2.4 [ecs-ec] 
    [Timer-57] com.q1labs.semsources.filters.normalize.DSMFilter: [WARN]  
    [NOT:0080014100][10.1.2.4/- -][-/- -]Expensive Log Source or Log Source 
    Extensions Based On Average Throughput in the last 60 seconds 
    (most to least expensive) - Checkpoint=0.0eps, CatOS=86.0eps, Apache=2500.0eps,
    Endpointprotection=2905.0eps
  • Stellen Sie sicher, dass die Protokollquellenerweiterung nur bei den korrekten Protokollquellen angewendet wird.

    Klicken Sie auf der Registerkarte Verwaltung auf Systemkonfiguration > Datenquellen > Protokollquellen. Wählen Sie die Protokollquellen nacheinander aus und klicken Sie auf Bearbeiten, um die Details der Protokollquellen zu überprüfen.

  • Wenn Sie mit Protokollquellen arbeiten, die auf einem Protokoll basieren, reduzieren Sie die Drosselung der Ereignisse, um sicherzustellen, dass die Ereignisse nicht auf Festplatte gespeichert werden. Die Einstellungen für die Drosselung der Ereignisse sind Teil der Protokollkonfiguration für die Protokollquelle.
  • Ordnen Sie Ihre Protokollquellen-Parser von den Protokollquellen mit den meisten gesendeten Ereignissen zu den mit den am wenigsten gesendeten Ereignissen und inaktivieren Sie ungenutzte Parser.
  • Stellen Sie sicher, dass Ihre Konsole mit den aktuellsten DSM-Versionen installiert ist.
  • Wenn Protokollquellen für Einheiten erstellt werden, die sich nicht in Ihrer Umgebung befinden, entfernen Sie die Protokollquellen mit folgendem Befehl:

    /opt/qradar/bin/tatoggle.pl

    Wenn Sie über mehrere Ereignisprozessoren verfügen, kopieren Sie die /opt/qradar/conf/TrafficAnalysisConfig.xml-Datei in das Verzeichnis /store/configservices/staging/globalconfig/. Klicken Sie auf der Registerkarte Verwaltung für alle verwalteten Hosts auf Gesamte Konfiguration implementieren, um die Konfigurationsdatei abzurufen.