Fehlerbehebung für QRadar Deployment Intelligence
Ein häufiges Problem in QRadar® Deployment Intelligence ist, dass die App keine zustandsbezogenen Daten anzeigt. Dieses Problem kann aus mehreren Gründen auftreten:
- Der Ariel-Server oder die Ariel-Server-API ist nicht aktiv. Um dieses Problem zu identifizieren, führen Sie eine Ariel-Beispielabfrage mit der folgenden Ariel-API aus:
select metric_id, value from events where LOGSOURCENAME(logsourceid) ilike '%%health%%' last 10 minutes - Wenn die Abfrage ordnungsgemäß ausgeführt wird, überprüfen Sie die Ergebnisse der Abfrage.
Wenn in der Abfrage keine Daten zurückgegeben werden, wurden möglicherweise keine Ereignisse zu Statusmetriken generiert oder es liegen Probleme in der Pipeline für die Verarbeitung von Ereignissen zu Statusmetriken vor. In diesem Fall überprüfen Sie den Status der Metriken im Dashboard. Bei einem Ausfall der Zustandsmesswerte kann es sich um ein QRadar -Problem handeln, das der Kundenunterstützung gemeldet wird.
- Wenn die Ariel-Abfrage ordnungsgemäß ausgeführt wird und ordnungsgemäße Daten zurückgibt, die App jedoch keine Diagramme anzeigt, kann dies ein QRadar Deployment Intelligence-App-Problem im Abfrageprozess sein, der die API-Daten aus QRadarabruft.
Wenn die Ariel-Abfrage ordnungsgemäß ausgeführt wird und korrekte Daten zurückgibt, in der App aber keine Diagramme angezeigt werden, besteht das Problem möglicherweise beim Abfrageprozess. Der Abfrageprozess ruft die API-Daten von QRadarab.
Überprüfen Sie /store/log/poll.log als Ausgangspunkt für die Untersuchung und weitere Kommunikation mit dem Kundendienst. Sie können von zwei Positionen aus auf die Protokolle zugreifen:- Auf der QRadar -Konsole oder dem App-Host befinden sich die Protokolle im Verzeichnis /store/docker/volumes/qapp_[app_id]/log .
- Im Container befinden sich die Protokolle unter /store/log/poll.log.