ELA-出现“Cached record limit exceeded. Kindly do the needful.”文件夹超出阈值告警,应如何排查?

ELA-出现“Cached record limit exceeded. Kindly do the needful.”文件夹超出阈值告警,应如何排查?

如下图,如果EventLog Analyzer产品出现了这样的告警或者管理员收到了这样的告警通知,如何处理?
Cached record limit exceeded. Kindly do the needful.

超出缓存记录限制。请缓存必要的数据。


这样的告警什么意思?
答:如下图,产品安装目录中CachedRecord中待处理的live logs过多,产品无法处理不断传过来的日志,当达到一定数量后就会触发告警。


如何排查原因和处理?
答:考虑以下几种情况:
1.硬件方面:系统资源不足,系统满足不了产品每秒处理的日志要求。
答:具体请EventLog Analyzer计算器中的EPS怎么计算EventLog Analyzer system requirements - Hardware
2.是否自定义了过多的没必要或没用到的日志解析格式,请删掉错误的或者没用到的日志解析格式。
答:在产品如下位置:

3.杀毒软件在扫描EventLog Analyzer产品安装路径(尤其是\ManageEngine\elasticsearch\ES路径)。
答:我们始终建议将产品的整个安装文件夹ManageEngine文件夹(及子文件夹和所有文件)加入杀毒软件的白名单,避免扫描过程中将产品运行的java文件识别为恶意文件从而导致处理不了日志。
(如果杀毒软件在更新,更新完成后出现了这样的问题,请检查产品路径是否还在白名单并重启本机服务器。)
4.JVM Maxmemory分配不足。
答:请参考如何分配给ELA更多运行ES memory和java memory文章中的第2节提到的步骤。