누산기 속도 감소
설명
이 메시지는 시스템이 60초 간격 이내에 데이터 집계를 누적할 수 없는 경우에 표시됩니다.
시스템은 각 집계된 검색의 데이터 집계를 매분 작성합니다. 데이터 집계는 시계열 그래프와 보고서에 사용되며 60초 간격 이내에 완료되어야 합니다. 검색 수 및 검색의 포함된 고유 값이 너무 큰 경우 집계를 처리하는 데 필요한 시간이 60초를 초과할 수 있습니다. 문제가 발생하면 시계열 그래프 및 보고서에 기간에 대한 컬럼이 누락될 수 있습니다.
이 문제가 발생할 때 데이터가 유실되지 않습니다. 모든 원시 데이터와 이벤트 및 플로우가 계속 디스크에 쓰여집니다. 저장된 데이터에서 생성되는 데이터 세트인 누적의 경우에만 완료되지 않습니다.
사용자 응답
- 완료되지 않은 누적 빈도
- 누적이 하루에 한 번 또는 두 번만 실패하는 경우 대량 검색, 데이터 압축 주기 또는 데이터 백업에 따른 시스템 로드의 증가로
인해 삭제가 발생할 수 있습니다.
빈번하지 않게 실패하는 경우는 무시할 수 있습니다. 하루의 모든 시간 중에 여러 번 실패가 발생하는 경우 더 계속 조사할 수 있습니다.
- 높은 시스템 로드
- 다른 프로세스에서 여러 시스템 자원을 사용하는 경우 증가된 시스템 로드로 인해 집계 속도가 느려질 수 있습니다. 증가된 시스템 로드의 원인을 검토하고 가능하면 원인을 해결하십시오.
예를 들어, 완료하는 데 시간이 오래 걸리는 대량 데이터 검색을 수행하는 동안 집계 실패가 발생하는 경우 저장된 검색의 크기를 줄여 누산기 삭제를 방지할 수 있습니다.
- 대량 누산기 요구
- 누산기 간격이 규칙적으로 삭제되는 경우 워크로드를 줄일 필요가 있습니다.
누산기의 워크로드는 집계 수 및 해당 집계의 고유 오브젝트 수에 따라 좌우됩니다. 집계에 포함된 고유 오브젝트 수는 검색에 적용된 필터 및 그룹별 매개변수에 따라 달라집니다.
예를 들어 서비스를 집계하는 검색은 DMZ 영역과 같은 로컬 네트워크 계층 구조 항목을 사용하여 데이터를 필터링합니다. IP 주소별 그룹화 결과는 고유 오브젝트를 200개까지 포함할 수 있습니다. 검색에 대상 포트를 추가하고 각 서버가 서로 다른 포트에서 5 - 10개의 서비스를 호스팅하는 경우,
destination.ip + destination.port의 새 집계는 고유 오브젝트 수를 2000으로 증가시킬 수 있습니다. 집계에 소스 IP 주소를 추가하고 각 서비스를 히트하는 원격 IP 주소가 수천 개인 경우 집계된 보기에는 수십만 개의 고유 값이 포함될 수 있습니다. 이러한 검색은 누산기에 과중한 요구를 생성할 수 있습니다.누산기에 과중한 요구를 부과하는 집계된 보기를 검토하려면 다음을 수행하십시오.- 관리 탭에서 집계된 Data Management를 클릭하십시오.
- 데이터를 내림차순으로 정렬하고 최대 보기를 표시하려면 작성한 데이터 컬럼을 클릭하십시오.
- 계속 필요한지 여부를 보려면 각 최대 집계에 대한 비즈니스 케이스를 검토하십시오.