Size: a a a

2020 August 10

6

640kilobyte in MaxPatrol SIEM
так и запишем - сегмент с агентами сиема 10.100.208.*...
источник

v

virars in MaxPatrol SIEM
плюс минус километр)
источник

6

640kilobyte in MaxPatrol SIEM
так. Итого имеем:
1) от сборщика события идут в очередь
2) очереди на core и srv не нагружены
3) проблема только с wineventlog забиремый с wec, где не особо большая нагрузка
источник

6

640kilobyte in MaxPatrol SIEM
в логах агента (который главный там процесс) случаем ничего странного нет?
источник

6

640kilobyte in MaxPatrol SIEM
/me не знай что происходит, вот и перебирает все варианты котрые видел
источник

v

virars in MaxPatrol SIEM
640kilobyte
в логах агента (который главный там процесс) случаем ничего странного нет?
неа(
источник

v

virars in MaxPatrol SIEM
дам постоять, может всё-таки очень туго парсит
источник

v

virars in MaxPatrol SIEM
а я тут кипишую и страдаю херней часа четыре
источник

v

virars in MaxPatrol SIEM
было бы очень обидно)
источник

RS

Roman Sergeev in MaxPatrol SIEM
Так какая версия сиема и поток на WEC?
источник

v

virars in MaxPatrol SIEM
22.3201, поток сегодня меняли, увеличивали, именно из-за этого и увидели косяки, до этого вроде бы не было
источник

v

virars in MaxPatrol SIEM
по нагрузке на wec сейчас
источник

v

virars in MaxPatrol SIEM
источник

v

virars in MaxPatrol SIEM
и судя по графикам, я начинаю подозревать, что реально прогружается но супер долго
источник

v

virars in MaxPatrol SIEM
это событий в минуту
источник

v

virars in MaxPatrol SIEM
шкала
источник

v

virars in MaxPatrol SIEM
Вот эти большие всполохи квадратиков - как раз те два агента, которые проблемные
источник

RS

Roman Sergeev in MaxPatrol SIEM
virars
22.3201, поток сегодня меняли, увеличивали, именно из-за этого и увидели косяки, до этого вроде бы не было
Лучше всего было бы обновиться до 23 последней сборки
Ввиду того, что это может оказаться сложным, попробуйте взять агент из последней публичной сборки 22. Их после 3201 было ещё две. Мы этим летом  довольно много занимались проблемами сбора с нагруженных WEC. Многое вошло и в r22.
Если не поможет, заводите тикет. Возможно, и для r22 получите что-то.
источник

RS

Roman Sergeev in MaxPatrol SIEM
И есть ещё один способ. Надо установить агент на машине с WEC-ом. Чтение из локальных журналов драматически быстрее.
Но тут могут быть организационные сложности
источник

v

virars in MaxPatrol SIEM
Roman Sergeev
И есть ещё один способ. Надо установить агент на машине с WEC-ом. Чтение из локальных журналов драматически быстрее.
Но тут могут быть организационные сложности
именно так все WEC у нас в инсталляции и заведены
источник