El acumulador se está retrasando

38750099 -The accumulator was unable to aggregate all events/flows for this interval.

Explicación

Este mensaje aparece cuando el sistema no puede acumular agregaciones de datos dentro de un intervalo de 60 segundos.

Cada minuto, el sistema crea agregaciones de datos para cada búsqueda agregada. Las agregaciones de datos se utilizan en gráficos de series temporales e informes y se deben completar en un intervalo de 60 segundos. Si el recuento de búsquedas y valores exclusivos de las búsquedas es demasiado grande, el tiempo necesario para procesar las agregaciones puede superar los 60 segundos. Es posible que en los gráficos de series temporales y los informes falten columnas del periodo de tiempo en el que se ha producido el problema.

No se pierden datos cuando se produce este problema. Todos los datos en bruto, sucesos y flujos siguen estando grabados en el disco. Solo están incompletas las acumulaciones que son conjuntos de datos generados de los datos almacenados.

Respuesta del usuario

Los factores siguientes pueden contribuir a aumentar la carga de trabajo que provoca el retraso del acumulador:
Frecuencia de las acumulaciones incompletas
Si la acumulación falla solo una vez o dos por día, los descartes pueden estar provocados por un aumento en la carga del sistema debido a grandes búsquedas, ciclos de compresión de datos o copias de seguridad de datos.

Las anomalías infrecuentes se pueden pasar por alto. Si las anomalías se producen varias veces al día, durante todas las horas, deberá investigar más.

Carga del sistema elevada
Si otros procesos utilizan muchos recursos del sistema, la carga del sistema aumentada puede provocar la ralentización de las agregaciones. Revise la causa del aumento de la carga del sistema y soluciónela, si es posible.

Por ejemplo, si las acumulaciones anómalas se producen durante una búsqueda de datos grande que tarda mucho tiempo en completarse, podrá impedir los descartes del acumulador reduciendo el tamaño de la búsqueda guardada.

Grandes demandas del acumulador
Si los intervalos del acumulador se descartan regularmente, deberá reducir la carga de trabajo.

La carga de trabajo del acumulador se controla mediante el número de agregaciones y el número de objetos exclusivos dentro de esas agregaciones. El número de objetos exclusivos por agregación depende de los parámetros de agrupación y los filtros aplicados a la búsqueda.

Por ejemplo, una búsqueda que agrega servicios, filtra los datos utilizando un elemento de jerarquía de red. La agrupación por dirección IP, puede dar como resultado una búsqueda que contiene hasta 200 objetos exclusivos. Si añade puertos de destino a la búsqueda y cada servidor aloja de 5 a 10 servicios en puertos diferentes, la agregación nueva de destination.ip + destination.port puede aumentar el número de objetos exclusivos a 2000. Si añade la dirección IP de origen al agregado y tiene miles de direcciones IP que alcanzan cada servicio, la vista agregada puede tener cientos de miles de valores exclusivos. Esta búsqueda crea una petición elevada sobre el acumulador.

Para revisar las vistas agregadas que suponen la mayor petición sobre el acumulador:
  1. En la pestaña Admin , pulse Agregado Data Management.
  2. Pulse la columna Datos escritos para clasificar por orden descendente y mostrar las vistas más grandes.
  3. Revise el caso de negocio para cada una de las agregaciones más grandes para ver si siguen siendo necesarias.