ES 缓存记录(CachedRecord)超限

ES 缓存记录(CachedRecord)超限

“ES 缓存记录(CachedRecord)超限” 常发生在以下两个场景:

1. 因资源(内存/RAM、CPU)不足导致日志处理延迟时。 2. 日志流量突然激增或出现波动时。 请监控系统,确认缓存记录最终是否会被处理,或是其数量仍在持续增加。若数量持续上升,建议您计算“每秒事件数(Events Per Second, EPS)”,以帮助分析系统负载与容量情况。 在EventLog Analyzer中计算EPS的步骤: 1. 进入【搜索】(Search)标签页。 2. 选择您想要分析的日志类型,并将日期范围设置为“过去7天(Last 7 Days)”。 3. 此时会显示过去一周的日志数据,找到所选日志类型中“日志数量最多的那一天”。 4. 图表会展示每天的日志总数。 5. 深入查看该天的日志,获取“按小时细分的数据”。 6. 从小时细分数据中,找到“日志流量最高的那一小时”。 7. 进一步深入查看该小时的日志,获取“按分钟细分的数据”并找到“日志数量最多的那一分钟”。 8. 最后,深入查看该分钟的日志,获取“按秒细分的数据”并找到“接收日志数量最多的那一秒”

如下图:

基于每种日志类型(Windows、Unix、Syslog、数据库(DB)等)的每秒事件数(EPS),您的服务器规格(server sizing)和存储需求可能会有所不同。

优化指南: https://www.manageengine.com/products/eventlog/tuning-guide.html


虚拟机配置指南(如适用):
若您在虚拟机上运行 EventLog Analyzer,请确保满足以下条件:
  • 为运行 EventLog Analyzer 的虚拟机完全分配(100%)内存(RAM)和 CPU 资源。
  • 使用厚置备(Thick provisioning)方式(薄置备(Thin provisioning)会增加 I/O 延迟)。
  • 禁用快照(Snapshots)功能,因为快照会增加读写 I/O,影响系统性能。