Retard dans l'accumulateur
Explication
Ce message s'affiche lorsque le système ne parvient pas à accumuler des agrégations de données dans un intervalle de 60 secondes.
Chaque minute, le système crée des agrégations de données pour chaque recherche agrégée. Les agrégations de données sont utilisées dans les graphiques et rapports de série temporelle et elles doivent s'effectuer dans un intervalle de 60 secondes. Si le nombre de recherches et de valeurs uniques dans les recherches est trop élevé, le temps nécessaire au traitement des agrégations peut être supérieur à 60 secondes. Des colonnes peuvent être manquantes dans les graphiques et les rapports de série temporelle pour la période à laquelle s'est produit le problème.
Vous ne perdez pas de données lorsque ce problème survient. L'ensemble des données brutes, des événements et des flux sont toujours écrits sur le disque. Seules les accumulation, qui sont des ensembles de données générées à partir des données stockées, sont incomplètes.
Réponse utilisateur
- Fréquence des accumulations incomplètes
- Si l'accumulation échoue uniquement une ou deux fois par jour,
les suppressions peuvent être dues à une charge système accrue en
raison de recherches, de cycles de compression de données ou de
sauvegardes de données importants.
Les échecs non fréquents peuvent être ignorés. Si des échecs se produisent plusieurs fois par jour, à toute heure, vous devrez peut-être davantage investiguer.
- Charge de système élevée
- Si d'autres processus utilisent de nombreuses ressources système,
la charge système accrue peut entraîner un ralentissement des
agrégations. Recherchez la cause de la charge système accrue et
remédiez-y si possible.
Par exemple, si les accumulations échouent lors d'une recherche de données importante qui dure longtemps, vous pouvez empêcher les suppressions d'accumulateur en réduisant la taille de la recherche sauvegardé.
- Demandes d'accumulateur importantes
- Si des intervalles d'accumulateur sont régulièrement supprimés,
vous devrez peut-être réduire la charge de travail.
La charge de travail de l'accumulateur dépend du nombre d'agrégations et du nombre d'objets uniques dans ces agrégation. Le nombre d'objets uniques dans une agrégation dépend des paramètres group-by et des filtres qui sont appliqués à la recherche.
Par exemple, une recherche qui agrège des services, filtre les données à l'aide d'un élément de hiérarchie de réseau local, par exemple une zone DMZ. Le regroupement par adresse IP peut produire des résultats de recherche contenant jusqu'à 200 objets uniques. Si vous ajoutez des ports de destination à la recherche, et si chaque serveur héberge 5 à 10 services sur différents ports, le nouvel agrégat
destination.ip + destination.portpeut accroître le nombre d'objets uniques à 2000. Si vous ajoutez l'adresse IP source à l'agrégat, et si vous avez plusieurs milliers d'adresses IP distantes qui correspondent à chaque service, la vue agrégée peut avoir des centaines de milliers de valeurs uniques. Cette recherche crée une forte demande sur l'accumulateur.Pour afficher les vues agrégées qui exercent la plus fore demande sur l'accumulateur :- Dans l'onglet Admin , cliquez sur Gestion des données Data Management.
- Cliquez dans la colonne Données écrites afin de trier dans l'ordre croissant et afficher les vues les plus importantes.
- Passez en revue l'étude de rentabilité pour chacune des agrégations les plus importantes afin de voir si elles sont encore nécessaires.