Identificación de problemas relacionados con el DSM y con las propiedades personalizadas optimizadas

Para solucionar la degradación de rendimiento, identifique los problemas relacionados con las extensiones de DSM que se hayan instalado recientemente o con las propiedades personalizadas que se hayan habilitado recientemente.

Acerca de esta tarea

Una extensión DSM crea métodos de análisis personalizados utilizando la coincidencia de patrones de expresión regular para extraer datos de suceso de orígenes de registro no admitidos o incompletos. Las propiedades personalizadas optimizadas utilizan patrones de expresión regular para extraer los datos de los sucesos a medida que se analizan.

Los patrones de expresión regular que se utilizan en la extensión DSM o la propiedad personalizada optimizada pueden afectar al proceso de sucesos en IBM® QRadar®. Las expresiones regulares ineficientes pueden direccionar datos de forma incorrecta directamente al almacenamiento, degradar el rendimiento de QRadar y afectar al proceso de sucesos.

Los problemas relacionados con el DSM y con la propiedad personalizada optimizada pueden generar la siguiente notificación del sistema:

Se ha detectado una degradación del rendimiento en el flujo de sucesos. 
Los sucesos se han redirigido directamente al almacenamiento.

Procedimiento

  1. Inhabilite las extensiones de DSM o las propiedades personalizadas que se hayan instalado o habilitado recientemente.
  2. Elija una de las opciones siguientes:
    • Si QRadar deja de descartar sucesos y recibe una notificación del sistema, revise las extensiones de DSM o las propiedades personalizadas para identificar y mejorar los patrones de expresión regular ineficientes.
    • Si QRadar continúa descartando sucesos, es posible que varias extensiones de DSM o propiedades personalizadas causen un problema con la interconexión de sucesos.
  3. Utilice SSH para iniciar sesión en el QRadar Procesador de sucesos de que descarta sucesos y escriba el mandato siguiente:
    /opt/qradar/support/threadTop.sh –p 7777

    El mandato muestra la actividad del motor de proceso de datos. La tabla siguiente describe las columnas de la salida:

    Tabla 1. Columnas del motor de proceso de datos
    Columnas Descripción
    Servidor Puerto o proceso.
    Nº Propuesta ID de proceso.
    Mseg Tiempo de CPU.
    Nombre Nombre de proceso.
  4. Si las hebras de analizador se ejecutan durante más de 1500 milisegundos, especifique el mandato siguiente para revisar las pilas de hebras de Java:
    /opt/qradar/support/threadTop.sh -p 7777 -s -e ".*Event Parser.*" | less

Qué hacer a continuación

Si la pila de hebras de Java contiene java.util.regex.Pattern$Curly.match, es posible que la degradación de rendimiento la estén causando las propiedades personalizadas o las extensiones de DSM costosas. Para obtener más información, consulte Se han encontrado ampliaciones DSM costosas o Se han encontrado propiedades personalizadas costosas.

Si la pila de hebras de Java no tiene expresiones regulares costosas, es posible que las extensiones DSM o las propiedades personalizadas tengan problemas de análisis. Para obtener más información, consulte el tema sobre problemas de análisis en la publicación IBM QRadar Log Sources User Guide.