비용 효율이 낮은 DSM 확장을 발견함

38750143 -Performance degradation was detected in the event pipeline. Expensive DSM extensions were found.

설명

로그 소스 확장은 이벤트 페이로드에서 온 이벤트를 식별하고 분류하는 데 필요한 모든 정규식 패턴을 포함하는 XML 파일입니다. 로그 소스 확장은 오류 로그 및 일부 시스템 알림에서 디바이스 확장으로 참조될 수도 있습니다.

정상 처리 중에 로그 소스 확장은 이벤트 파이프라인에서 실행됩니다. 이 값은 사용자 정의 룰 엔진(CRE)에 즉시 사용 가능하며 디스크에 저장됩니다.

정규식(regex) 양식이 올바르지 않은 경우 이벤트는 스토리지로 직접 라우팅될 수 있습니다.

사용자 응답

다음의 옵션 중 하나를 선택하십시오.
  • 최근에 설치한 DSM 확장을 사용 안함으로 설정하십시오.
  • 알림의 페이로드를 검토하여 파이프라인에서 비용 효율이 낮은 DSM 확장이 성능에 영향을 미치는지 판별하십시오. 가능한 경우 디바이스 확장과 연관된 정규 표현식 명령문을 개선하십시오.

    예를 들어, 다음 페이로드는 파이프라인이 체크포인트 DSM에 의해 차단됨을 보고합니다.

    Oct 23 12:32:53 ::ffff:10.1.2.4 [ecs-ec] 
    [Timer-57] com.q1labs.semsources.filters.normalize.DSMFilter: [WARN]  
    [NOT:0080014100][10.1.2.4/- -][-/- -]Expensive Log Source or Log Source 
    Extensions Based On Average Throughput in the last 60 seconds 
    (most to least expensive) - Checkpoint=0.0eps, CatOS=86.0eps, Apache=2500.0eps,
    Endpointprotection=2905.0eps
  • 로그 소스 확장이 올바른 로그 소스에만 적용되는지 확인하십시오.

    관리 탭에서 시스템 구성 > 데이터 소스 > 로그 소스를 클릭하십시오. 각 로그 소스를 선택하고 편집을 클릭하여 로그 소스 세부사항을 확인하십시오.

  • 프로토콜 기반 로그 소스를 사용하여 작업 중인 경우 이벤트가 디스크를 버퍼링하지 않도록 이벤트 제한을 줄이십시오. 이벤트 제한 설정은 로그 소스에 대한 프로토콜 구성의 일부입니다.
  • 가장 많이 전송된 이벤트의 로그 소스부터 가장 적게 전송된 로그 소스까지 로그 소스 구문 분석기를 순서화하고 사용하지 않는 구문 분석기를 사용 안함으로 설정하십시오.
  • 콘솔이 최신 DSM 버전으로 설치되었는지 확인하십시오.
  • 로그 소스가 환경에 없는 디바이스를 작성하는 경우 다음 명령을 사용하여 로그 소스를 제거하십시오.

    /opt/qradar/bin/tatoggle.pl

    여러 개의 이벤트 프로세서가 있는 경우 /opt/qradar/conf/TrafficAnalysisConfig.xml 파일을 /store/configservices/staging/globalconfig/ 디렉토리로 복사하십시오. 관리 탭에서 모든 관리 호스트에 대해 전체 구성 배치를 클릭하여 구성 파일을 가져오십시오.