1. 因资源(内存/RAM、CPU)不足导致日志处理延迟时。
2. 日志流量突然激增或出现波动时。
请监控系统,确认缓存记录最终是否会被处理,或是其数量仍在持续增加。若数量持续上升,建议您计算“每秒事件数(Events Per Second, EPS)”,以帮助分析系统负载与容量情况。
在EventLog Analyzer中计算EPS的步骤:
1. 进入【搜索】(Search)标签页。
2. 选择您想要分析的日志类型,并将日期范围设置为“过去7天(Last 7 Days)”。
3. 此时会显示过去一周的日志数据,找到所选日志类型中“日志数量最多的那一天”。
4. 图表会展示每天的日志总数。
5. 深入查看该天的日志,获取“按小时细分的数据”。
6. 从小时细分数据中,找到“日志流量最高的那一小时”。
7. 进一步深入查看该小时的日志,获取“按分钟细分的数据”,并找到“日志数量最多的那一分钟”。
8. 最后,深入查看该分钟的日志,获取“按秒细分的数据”,并找到“接收日志数量最多的那一秒”。
如下图:
基于每种日志类型(Windows、Unix、Syslog、数据库(DB)等)的每秒事件数(EPS),您的服务器规格(server sizing)和存储需求可能会有所不同。
虚拟机配置指南(如适用):
若您在虚拟机上运行 EventLog Analyzer,请确保满足以下条件:
- 为运行 EventLog Analyzer 的虚拟机完全分配(100%)内存(RAM)和 CPU 资源。
- 使用厚置备(Thick provisioning)方式(薄置备(Thin provisioning)会增加 I/O 延迟)。
- 禁用快照(Snapshots)功能,因为快照会增加读写 I/O,影响系统性能。