Modification des paramètres de mémoire de débordement et d'utilisation du disque

Si vous utilisez le protocole TLS sur TCP pour envoyer des messages de journal à IBM QRadar, IBM Disconnected Log Collector utilise la mémoire configurée et l'espace disque pour mettre en mémoire tampon les messages de journal. Vous pouvez modifier ces valeurs pour répondre à vos exigences de stockage pour le matériel que vous utilisez.

Disconnected Log Collector met en mémoire tampon les événements s'il y a plus d'événements que le taux d'événements par seconde (EPS) configuré ou si Disconnected Log Collector est hors ligne. Les événements sont mis en mémoire tampon et, lorsque le maximum est atteint, ils sont enregistrés dans les fichiers de débordement sur votre disque dur.

Le fichier spilloverqueue.properties indique les paramètres de mémoire dans les propriétés suivantes :

  • ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem
  • ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb
Remarque: La valeur spécifiée pour ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem est remplacée par la ligne suivante dans le fichier /opt/ibm/si/services/dlc/<version>.master.#####/eventgnosis/config :
<parameter type="Number">50000</parameter>  		<!-- qMemCapacity -->

Les paramètres du fichier de débordement sont définis par les propriétés suivantes :

  • ecs-dlc_dlc_TCP_TO_QRADAR.max.files
  • ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb

Les valeurs par défaut utilisent 477 fichiers de 100 Mo.

Procédure

  1. Connectez-vous à l'ordinateur ou à la machine virtuelle Disconnected Log Collector en tant que superutilisateur.
  2. Ouvrez le fichier /opt/ibm/si/services/dlc/conf/spilloverqueue.properties dans un éditeur de texte.
  3. Modifiez les valeurs suivantes pour définir la mise en mémoire tampon :
    ecs-dlc_dlc_TCP_TO_QRADAR.capacity.in.mem=50000
    ecs-dlc_dlc_TCP_TO_QRADAR.total.memory.size.mb=1000
  4. Modifiez les valeurs suivantes pour définir les paramètres du fichier de débordement :
    ecs-dlc_dlc_TCP_TO_QRADAR.max.file.size.mb=100
    ecs-dlc_dlc_TCP_TO_QRADAR.max.files=477
  5. Enregistrez et fermez le fichier.
  6. Redémarrez Disconnected Log Collector en entrant la commande suivante:
    systemctl restart dlc