Extensions DSM coûteuses détectées
38750143 -Performance degradation was detected in the event pipeline. Expensive DSM extensions were found.
Explication
Une extension de source de journal est un fichier XML qui inclut toutes les structures d'expressions régulières requises pour identifier et classer les événements à partir de leur contenu. Les extensions de source de journal pourraient être appelées extensions de périphériques dans les journaux d'erreurs et certaines notifications système.
Pendant le traitement normal, les extensions de source de journal sont exécutées dans le pipeline d'événements. Les valeurs sont immédiatement disponibles pour le moteur de règles personnalisé (CRE) et sont stockées sur le disque.
Des expressions régulières mal formées (regex) peuvent provoquer l'acheminement direct des événements vers le stockage.
Réponse utilisateur
- Désactivez une extension DSM qui a été récemment installée.
- Vérifiez le contenu de la notification afin de déterminer
l'extension DSM onéreuse du pipeline qui a une incidence sur les
performances. Si possible, améliorez les instructions regex associées à l'extension de périphérique.
Par exemple, le contenu suivant indique que le pipeline est bloqué par le gestionnaire de service de données (DSM) de point de contrôle :
Oct 23 12:32:53 ::ffff:10.1.2.4 [ecs-ec] [Timer-57] com.q1labs.semsources.filters.normalize.DSMFilter: [WARN] [NOT:0080014100][10.1.2.4/- -][-/- -]Expensive Log Source or Log Source Extensions Based On Average Throughput in the last 60 seconds (most to least expensive) - Checkpoint=0.0eps, CatOS=86.0eps, Apache=2500.0eps, Endpointprotection=2905.0eps - Assurez-vous que l'extension de source de journal est appliquée uniquement aux sources de journal correctes.
Dans l'onglet Admin , cliquez sur . Sélectionnez chaque source de journal et cliquez sur Editer pour vérifier les détails de la source du journal.
- Si vous travaillez avec des sources de journal basées sur un protocole, réduisez le régulateur d'événements pour garantir que les événements ne sont pas en mémoire tampon sur le disque. Les paramètres de régulateur d'événements font partie de la configuration du protocole pour la source de journal.
- Ordonnez les analyseurs syntaxiques de source de journal, en commençant par les événements les plus envoyés, puis désactivez les analyseurs syntaxiques inutilisés.
- Vérifiez que votre console est installée avec les dernières versions du gestionnaire de service de données.
- Si des sources de journal sont créées pour des unités qui ne font
pas partie de votre environnement, retirez ces sources de journal à
l'aide de la commande suivante :
/opt/qradar/bin/tatoggle.pl
Si vous disposez de plusieurs processeurs d'événements, copiez le fichier /opt/qradar/conf/TrafficAnalysisConfig.xml dans le répertoire /store/configservices/staging/globalconfig/. Sous l'onglet Admin, cliquez sur Déployer la configuration entière pour tous les hôtes gérés afin d'obtenir le fichier de configuration.