Identificación de problemas relacionados con el DSM y con las propiedades personalizadas optimizadas
Para solucionar la degradación de rendimiento, identifique los problemas relacionados con las extensiones de DSM que se hayan instalado recientemente o con las propiedades personalizadas que se hayan habilitado recientemente.
Acerca de esta tarea
Una extensión DSM crea métodos de análisis personalizados utilizando la coincidencia de patrones de expresión regular para extraer datos de suceso de orígenes de registro no admitidos o incompletos. Las propiedades personalizadas optimizadas utilizan patrones de expresión regular para extraer los datos de los sucesos a medida que se analizan.
Los patrones de expresión regular que se utilizan en la extensión DSM o la propiedad personalizada optimizada pueden afectar al proceso de sucesos en IBM® QRadar®. Las expresiones regulares ineficientes pueden direccionar datos de forma incorrecta directamente al almacenamiento, degradar el rendimiento de QRadar y afectar al proceso de sucesos.
Los problemas relacionados con el DSM y con la propiedad personalizada optimizada pueden generar la siguiente notificación del sistema:
Se ha detectado una degradación del rendimiento en el flujo de sucesos. Los sucesos se han redirigido directamente al almacenamiento.
Procedimiento
Qué hacer a continuación
Si la pila de hebras de Java contiene java.util.regex.Pattern$Curly.match, es posible que la degradación de rendimiento la estén causando las propiedades personalizadas o las extensiones de DSM costosas. Para obtener más información, consulte Se han encontrado ampliaciones DSM costosas o Se han encontrado propiedades personalizadas costosas.
Si la pila de hebras de Java no tiene expresiones regulares costosas, es posible que las extensiones DSM o las propiedades personalizadas tengan problemas de análisis. Para obtener más información, consulte el tema sobre problemas de análisis en la publicación IBM QRadar Log Sources User Guide.