Modificación de los valores de uso de disco y memoria excedente

Si utiliza TLS en lugar de TCP para enviar mensajes de registro a IBM QRadar, IBM Disconnected Log Collector utiliza la memoria y el espacio en disco configurados para almacenar los mensajes de registro en el búfer. Puede cambiar estos valores para que cumplan los requisitos de almacenamiento del hardware que esté utilizando.

Disconnected Log Collector pone en almacenamiento intermedio los sucesos si hay más sucesos que la tasa de sucesos por segundo (EPS) configurada o si Disconnected Log Collector está fuera de línea. Los sucesos pasan al almacenamiento intermedio de la memoria y, cuando se alcanza el máximo, los sucesos se guardan en archivos de vertido en el disco duro.

El archivo spilloverqueue.properties especifica los valores de memoria en las propiedades siguientes:

  • ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem
  • ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb
Nota: El valor especificado para ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem se altera temporalmente mediante la línea siguiente en el archivo /opt/ibm/si/services/dlc/<version>.master.#####/eventgnosis/config :
<parameter type="Number">50000</parameter>  		<!-- qMemCapacity -->

Los valores del archivo de vertido se definen mediante las propiedades siguientes:

  • ecs-dlc_dlc_TCP_TO_QRADAR.max.files
  • ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb

Los valores predeterminados utilizan 477 archivos de 100 MB.

Procedimiento

  1. Inicie sesión en el sistema Disconnected Log Collector o VM como usuario root.
  2. Abra el archivo /opt/ibm/si/services/dlc/conf/spilloverqueue.properties en un editor de texto.
  3. Cambie los valores siguientes para establecer el almacenamiento intermedio de memoria:
    ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem=50000
    ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb=1000
  4. Cambie los valores siguientes para establecer los valores del archivo de vertido:
    ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb=100
    ecs-dlc_dlc_TCP_TO_QRADAR.max.files=477
  5. Guarde los cambios y cierre el archivo.
  6. Reinicie Disconnected Log Collector escribiendo el mandato siguiente:
    systemctl restart dlc