누산기 속도 감소

38750099 -The accumulator was unable to aggregate all events/flows for this interval.

설명

이 메시지는 시스템이 60초 간격 이내에 데이터 집계를 누적할 수 없는 경우에 표시됩니다.

시스템은 각 집계된 검색의 데이터 집계를 매분 작성합니다. 데이터 집계는 시계열 그래프와 보고서에 사용되며 60초 간격 이내에 완료되어야 합니다. 검색 수 및 검색의 포함된 고유 값이 너무 큰 경우 집계를 처리하는 데 필요한 시간이 60초를 초과할 수 있습니다. 문제가 발생하면 시계열 그래프 및 보고서에 기간에 대한 컬럼이 누락될 수 있습니다.

이 문제가 발생할 때 데이터가 유실되지 않습니다. 모든 원시 데이터와 이벤트 및 플로우가 계속 디스크에 쓰여집니다. 저장된 데이터에서 생성되는 데이터 세트인 누적의 경우에만 완료되지 않습니다.

사용자 응답

다음과 같은 요인으로 인해 워크로드가 증가하여 누산기가 지체될 수 있습니다.
완료되지 않은 누적 빈도
누적이 하루에 한 번 또는 두 번만 실패하는 경우 대량 검색, 데이터 압축 주기 또는 데이터 백업에 따른 시스템 로드의 증가로 인해 삭제가 발생할 수 있습니다.

빈번하지 않게 실패하는 경우는 무시할 수 있습니다. 하루의 모든 시간 중에 여러 번 실패가 발생하는 경우 더 계속 조사할 수 있습니다.

높은 시스템 로드
다른 프로세스에서 여러 시스템 자원을 사용하는 경우 증가된 시스템 로드로 인해 집계 속도가 느려질 수 있습니다. 증가된 시스템 로드의 원인을 검토하고 가능하면 원인을 해결하십시오.

예를 들어, 완료하는 데 시간이 오래 걸리는 대량 데이터 검색을 수행하는 동안 집계 실패가 발생하는 경우 저장된 검색의 크기를 줄여 누산기 삭제를 방지할 수 있습니다.

대량 누산기 요구
누산기 간격이 규칙적으로 삭제되는 경우 워크로드를 줄일 필요가 있습니다.

누산기의 워크로드는 집계 수 및 해당 집계의 고유 오브젝트 수에 따라 좌우됩니다. 집계에 포함된 고유 오브젝트 수는 검색에 적용된 필터 및 그룹별 매개변수에 따라 달라집니다.

예를 들어 서비스를 집계하는 검색은 DMZ 영역과 같은 로컬 네트워크 계층 구조 항목을 사용하여 데이터를 필터링합니다. IP 주소별 그룹화 결과는 고유 오브젝트를 200개까지 포함할 수 있습니다. 검색에 대상 포트를 추가하고 각 서버가 서로 다른 포트에서 5 - 10개의 서비스를 호스팅하는 경우, destination.ip + destination.port의 새 집계는 고유 오브젝트 수를 2000으로 증가시킬 수 있습니다. 집계에 소스 IP 주소를 추가하고 각 서비스를 히트하는 원격 IP 주소가 수천 개인 경우 집계된 보기에는 수십만 개의 고유 값이 포함될 수 있습니다. 이러한 검색은 누산기에 과중한 요구를 생성할 수 있습니다.

누산기에 과중한 요구를 부과하는 집계된 보기를 검토하려면 다음을 수행하십시오.
  1. 관리 탭에서 집계된 Data Management를 클릭하십시오.
  2. 데이터를 내림차순으로 정렬하고 최대 보기를 표시하려면 작성한 데이터 컬럼을 클릭하십시오.
  3. 계속 필요한지 여부를 보려면 각 최대 집계에 대한 비즈니스 케이스를 검토하십시오.