Probleme mit DSM und optimierten angepassten Eigenschaften erkennen
Um herauszufinden, wo die Ursache von Leistungseinbußen liegt, ermitteln Sie Fehler bei DSM-Erweiterungen, die kürzlich installiert wurden, oder bei einer angepassten Eigenschaft, die kürzlich aktiviert wurde.
Informationen zu dieser Task
Eine DSM-Erweiterung erstellt angepasste Parsingmethoden mithilfe des Abgleichs von Mustern für reguläre Ausdrücke, um Ereignisdaten aus nicht unterstützten oder unvollständigen Protokollquellen zu extrahieren. Optimierte angepasste Eigenschaften verwenden reguläre Ausdrücke, um Daten beim Parsing aus Ereignissen zu extrahieren.
Die in Ihrer DSM-Erweiterung oder optimierten angepassten Eigenschaft verwendeten Muster für reguläre Ausdrücke können sich auf die Ereignisverarbeitung in IBM® QRadar®auswirken. Ineffiziente reguläre Ausdrücke können Daten fälschlicherweise direkt an den Speicher weiterleiten, die Leistung von QRadar beeinträchtigen und sich auf die Ereignisverarbeitung auswirken.
Bei Problemen mit DSM und optimierten angepassten Eigenschaften kann die folgende Systembenachrichtigung ausgegeben werden:
In der Ereignispipeline wurden Leistungseinbußen erkannt. Ereignisse wurden direkt an den Speicher weitergeleitet.
Vorgehensweise
Nächste Schritte
Wenn der Java-Thread-Stack java.util.regex.Pattern$Curly.match enthält, können Leistungseinbußen durch Ihre teuren DSM-Erweiterungen oder angepassten Eigenschaften verursacht werden. Weitere Informationen finden Sie unter Teure DSM-Erweiterungen wurden gefunden oder Teure angepasste Eigenschaften gefunden.
Wenn der Java-Thread-Stack keine ressourcenintensiven regulären Ausdrücke enthält, liegen in Ihren DSM-Erweiterungen oder angepassten Eigenschaften möglicherweise Parsingprobleme vor. Weitere Informationen finden Sie im Abschnitt zu Parsingproblemen im IBM QRadar Log Sources User Guide.