Identification des problèmes liés au gestionnaire de services de données et aux propriétés personnalisées optimisées

Pour résoudre les problèmes entraînant une dégradation des performances, identifiez les problèmes liés à des extensions de gestionnaire de services de données récemment installées ou à une propriété personnalisée récemment activée.

A propos de cette tâche

Une extension de gestionnaire de services de données crée des méthodes d'analyse syntaxique personnalisées en utilisant le modèle d'expression régulière correspondant pour extraire des données d'événements de sources de journal non prises en charge ou incomplètes. Les propriétés personnalisées optimisées utilisent des modèles d'expression régulière pour extraire des données des événements lors de leur analyse syntaxique.

Les modèles d'expression régulière utilisés dans votre extension DSM ou votre propriété personnalisée optimisée peuvent avoir un impact sur le traitement des événements dans IBM® QRadar®. Les expressions régulières inefficaces peuvent router les données de manière incorrecte directement vers le stockage, dégrader les performances de QRadar et affecter le traitement des événements.

Les problèmes liés au gestionnaire de services de données et aux propriétés personnalisées optimisées peuvent entraîner la notification système suivante :

Une dégradation des performances a été détectée dans le pipeline d'événements. 
Les événements ont été acheminés directement vers le stockage.

Procédure

  1. Désactivez les extensions de gestionnaire de services de données ou les propriétés personnalisées installées ou activées dernièrement.
  2. Choisissez l'une des options suivantes :
    • Si QRadar arrête de supprimer des événements et que vous recevez une notification du système, passez en revue les extensions DSM ou les propriétés personnalisées afin d'identifier et d'améliorer les modèles d'expression régulière inefficaces.
    • Si QRadar continue de supprimer des événements, plusieurs extensions DSM ou propriétés personnalisées peuvent provoquer un problème avec le pipeline d'événements.
  3. Utilisez SSH pour vous connecter au QRadar processeur d'événements qui supprime des événements et entrez la commande suivante:
    /opt/qradar/support/threadTop.sh –p 7777

    La commande affiche l'activité du moteur de traitement de données. Le tableau suivant décrit les colonnes figurant dans la sortie :

    Tableau 1. Colonnes du moteur de traitement de données
    Colonnes Descriptif
    Serveur Port ou processus.
    division d"identification ID du processus.
    MSecs Temps UC.
    Nom Nom du processus.
  4. Si les unités d'exécution d'analyseur syntaxique s'exécutent pendant plus de 1500 millisecondes, entrez la commande suivante afin de passer en revue les piles d'unité d'exécution Java :
    /opt/qradar/support/threadTop.sh -p 7777 -s -e ".*Event Parser.*" | less

Etape suivante

Si la pile d'unités d'exécution Java contient java.util.regex.Pattern$Curly.match, la dégradation des performances peut être due à vos extensions DSM coûteuses ou à vos propriétés personnalisées. Pour plus d'informations, voir Les extensions DSM coûteuses ont été trouvées ou Les propriétés personnalisées coûteuses ont été trouvées.

Si la pile d'unité d'exécution Java ne comporte pas d'expressions régulières coûteuses, vos extensions DSM ou propriétés personnalisées peuvent présenter des problèmes d'analyse syntaxique. Pour plus d'informations, voir la rubrique relative aux problèmes d'analyse syntaxique dans le document IBM QRadar Log Sources-Guide d'utilisation.