и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
Из моего опыта архивирования индексов ES в MP SIEM - они практически не сжимаются. То есть процесс архивирования это скорее про перенос на другую хранилку и удаление индексов из индексируемой схемы. Если нужно освободить место на хранилке - удалите RAW-события (кроме последней недели), т к очень маловероятно, что их кто-то когда-нибудь будет смотреть.
В связи с этим вопрос - а можно ли удалить несколько индексов одной командой? в гайде есть только удаление по одному
и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
по сжатию я недавно проводил опыт и у меня вышло что на маленьком индексе 8.5 гиг исходных сырых данных в ес создался индекс размером 1.2гб
и проблема в том, что диск заполнен на 90 процентов, заказчик хочет архивировать и освободить место, но, как мы выяснили только что, выходит что архивация не сжимает логи настолько, что бы место освободилось значительно
тут есть два вариант, или удалять старые индексы при помощи tailcutter (утилита идет вместе с сиемом)