Se han encontrado extensiones de DSM costosas
38750143 -Performance degradation was detected in the event pipeline. Expensive DSM extensions were found.
Explicación
Una extensión de origen de registro es un archivo XML que incluye todos los patrones de expresión regular necesarios para identificar y categorizar sucesos de la carga útil de sucesos. Las extensiones de origen de registro pueden llamarse extensiones de dispositivo en registros de error y en algunas notificaciones del sistema.
Durante el proceso normal, las extensiones de origen de registro se ejecutan en el conducto de sucesos. Los valores quedan inmediatamente a disposición del motor de reglas personalizadas (CRE) y se almacenan en disco.
Las expresiones regulares (regex) con defectos de forma pueden hacer que los sucesos se direccionen directamente al almacenamiento.
Respuesta del usuario
- Inhabilite cualquier extensión de DSM que se haya instalado recientemente.
- Revise la carga útil de la notificación para determinar qué extensión de DSM costosa del conducto afecta al
rendimiento. Si es posible, mejore las sentencias regex asociadas con la
extensión de dispositivo.
Por ejemplo, la carga útil siguiente informa de que el conducto está bloqueado por el DSM Checkpoint:
Oct 23 12:32:53 ::ffff:10.1.2.4 [ecs-ec] [Timer-57] com.q1labs.semsources.filters.normalize.DSMFilter: [WARN] [NOT:0080014100][10.1.2.4/- -][-/- -]Expensive Log Source or Log Source Extensions Based On Average Throughput in the last 60 seconds (most to least expensive) - Checkpoint=0.0eps, CatOS=86.0eps, Apache=2500.0eps, Endpointprotection=2905.0eps - Compruebe que la extensión de origen de registro se aplica solo a los orígenes de registro correctos.
En la pestaña Admin , pulse . Seleccione cada origen de registro y pulse Editar para verificar los detalles de origen de registro.
- Si está trabajando con orígenes de registro basados en protocolo, reduzca el regulador de sucesos para asegurarse de que no se realiza un almacenamiento intermedio de los sucesos en el disco. Los valores del regulador de sucesos forman parte de la configuración de protocolo para el origen de registro.
- Ordene los analizadores de orígenes de registro desde los orígenes de registro con el mayor número de sucesos enviados hasta el menor e inhabilite los analizadores no utilizados.
- Verifique que la Consola está instalada con las versiones de DSM más recientes.
- Si se crean orígenes de registro para dispositivos que no están en el entorno, elimine los orígenes de registro
mediante el mandato siguiente:
/opt/qradar/bin/tatoggle.pl
Si tiene varios procesadores de sucesos, copie el archivo /opt/qradar/conf/TrafficAnalysisConfig.xml en el directorio /store/configservices/staging/globalconfig/. En la pestaña Admin, pulse Desplegar configuración completa para todos los hosts gestionados para obtener el archivo de configuración.