El acumulador se está retrasando
Explicación
Este mensaje aparece cuando el sistema no puede acumular agregaciones de datos dentro de un intervalo de 60 segundos.
Cada minuto, el sistema crea agregaciones de datos para cada búsqueda agregada. Las agregaciones de datos se utilizan en gráficos de series temporales e informes y se deben completar en un intervalo de 60 segundos. Si el recuento de búsquedas y valores exclusivos de las búsquedas es demasiado grande, el tiempo necesario para procesar las agregaciones puede superar los 60 segundos. Es posible que en los gráficos de series temporales y los informes falten columnas del periodo de tiempo en el que se ha producido el problema.
No se pierden datos cuando se produce este problema. Todos los datos en bruto, sucesos y flujos siguen estando grabados en el disco. Solo están incompletas las acumulaciones que son conjuntos de datos generados de los datos almacenados.
Respuesta del usuario
- Frecuencia de las acumulaciones incompletas
- Si la acumulación falla solo una vez o dos por día, los descartes pueden
estar provocados por un aumento en la carga del sistema debido a grandes
búsquedas, ciclos de compresión de datos o copias de seguridad de datos.
Las anomalías infrecuentes se pueden pasar por alto. Si las anomalías se producen varias veces al día, durante todas las horas, deberá investigar más.
- Carga del sistema elevada
- Si otros procesos utilizan muchos recursos del sistema, la carga del sistema
aumentada puede provocar la ralentización de las agregaciones. Revise la causa
del aumento de la carga del sistema y soluciónela, si es posible.
Por ejemplo, si las acumulaciones anómalas se producen durante una búsqueda de datos grande que tarda mucho tiempo en completarse, podrá impedir los descartes del acumulador reduciendo el tamaño de la búsqueda guardada.
- Grandes demandas del acumulador
- Si los intervalos del acumulador se descartan regularmente, deberá reducir la
carga de trabajo.
La carga de trabajo del acumulador se controla mediante el número de agregaciones y el número de objetos exclusivos dentro de esas agregaciones. El número de objetos exclusivos por agregación depende de los parámetros de agrupación y los filtros aplicados a la búsqueda.
Por ejemplo, una búsqueda que agrega servicios, filtra los datos utilizando un elemento de jerarquía de red. La agrupación por dirección IP, puede dar como resultado una búsqueda que contiene hasta 200 objetos exclusivos. Si añade puertos de destino a la búsqueda y cada servidor aloja de 5 a 10 servicios en puertos diferentes, la agregación nueva de
destination.ip + destination.portpuede aumentar el número de objetos exclusivos a 2000. Si añade la dirección IP de origen al agregado y tiene miles de direcciones IP que alcanzan cada servicio, la vista agregada puede tener cientos de miles de valores exclusivos. Esta búsqueda crea una petición elevada sobre el acumulador.Para revisar las vistas agregadas que suponen la mayor petición sobre el acumulador:- En la pestaña Admin , pulse Agregado Data Management.
- Pulse la columna Datos escritos para clasificar por orden descendente y mostrar las vistas más grandes.
- Revise el caso de negocio para cada una de las agregaciones más grandes para ver si siguen siendo necesarias.