Probleme mit DSM und optimierten angepassten Eigenschaften erkennen

Um herauszufinden, wo die Ursache von Leistungseinbußen liegt, ermitteln Sie Fehler bei DSM-Erweiterungen, die kürzlich installiert wurden, oder bei einer angepassten Eigenschaft, die kürzlich aktiviert wurde.

Informationen zu dieser Task

Eine DSM-Erweiterung erstellt angepasste Parsingmethoden mithilfe des Abgleichs von Mustern für reguläre Ausdrücke, um Ereignisdaten aus nicht unterstützten oder unvollständigen Protokollquellen zu extrahieren. Optimierte angepasste Eigenschaften verwenden reguläre Ausdrücke, um Daten beim Parsing aus Ereignissen zu extrahieren.

Die in Ihrer DSM-Erweiterung oder optimierten angepassten Eigenschaft verwendeten Muster für reguläre Ausdrücke können sich auf die Ereignisverarbeitung in IBM® QRadar®auswirken. Ineffiziente reguläre Ausdrücke können Daten fälschlicherweise direkt an den Speicher weiterleiten, die Leistung von QRadar beeinträchtigen und sich auf die Ereignisverarbeitung auswirken.

Bei Problemen mit DSM und optimierten angepassten Eigenschaften kann die folgende Systembenachrichtigung ausgegeben werden:

In der Ereignispipeline wurden Leistungseinbußen
erkannt. 
Ereignisse wurden direkt an den Speicher weitergeleitet.

Vorgehensweise

  1. Inaktivieren Sie alle DSM-Erweiterungen oder angepassten Eigenschaften, die kürzlich installiert oder aktiviert wurden.
  2. Wählen Sie eine der folgenden Optionen aus:
    • Wenn QRadar das Löschen von Ereignissen stoppt und Sie eine Systembenachrichtigung erhalten, überprüfen Sie Ihre DSM-Erweiterungen oder angepassten Eigenschaften, um die ineffizienten Muster für reguläre Ausdrücke zu ermitteln und zu verbessern.
    • Wenn QRadar weiterhin Ereignisse löscht, können mehrere DSM-Erweiterungen oder angepasste Eigenschaften ein Problem mit der Ereignispipeline verursachen.
  3. Melden Sie sich über SSH bei dem QRadar -Ereignisprozessor an, der Ereignisse löscht, und geben Sie den folgenden Befehl ein:
    /opt/qradar/support/threadTop.sh –p 7777

    Durch den Befehl wird die Aktivität der Engine zur Datenverarbeitung angezeigt. In der folgenden Tabelle werden die Spalten in der Ausgabe beschrieben:

    Tabelle 1. Spalten der Engine zur Datenverarbeitung
    Spalten Beschreibung
    Server Port oder Prozess
    ID Prozess-ID
    MSecs CPU-Zeit
    Ihren Namen Prozessname
  4. Wenn Parser-Threads länger als 1.500 Millisekunden ausgeführt werden, geben Sie den folgenden Befehl ein, um die Java-Thread-Stacks zu überprüfen:
    /opt/qradar/support/threadTop.sh -p 7777 -s -e ".*Event Parser.*" | less

Nächste Schritte

Wenn der Java-Thread-Stack java.util.regex.Pattern$Curly.match enthält, können Leistungseinbußen durch Ihre teuren DSM-Erweiterungen oder angepassten Eigenschaften verursacht werden. Weitere Informationen finden Sie unter Teure DSM-Erweiterungen wurden gefunden oder Teure angepasste Eigenschaften gefunden.

Wenn der Java-Thread-Stack keine ressourcenintensiven regulären Ausdrücke enthält, liegen in Ihren DSM-Erweiterungen oder angepassten Eigenschaften möglicherweise Parsingprobleme vor. Weitere Informationen finden Sie im Abschnitt zu Parsingproblemen im IBM QRadar Log Sources User Guide.