安全云脑 SECMASTER-采集节点或采集通道故障:问题定位

时间:2024-09-19 10:45:16

问题定位

  1. 远程登录采集节点所在的E CS
    • 您可以登录弹性云服务器控制台,在“弹性云服务器”列表中,单击“远程登录”登录主机,详细操作请参见在云服务器控制台上登录主机
    • 如果您的主机已经绑定了弹性IP,您也可以使用远程管理工具(例如:PuTTY、Xshell等)登录主机,并使用root账号在主机中安装组件控制器。
  2. 执行如下命令,命令查看当前系统的运行状态:

    top

    当显示如下图所示时,则表示ECS中Java进程占用了大量CPU资源。

    图3 运行状态
  3. 执行如下命令,查看采集器运行日志:

    docker logs isap-logstash -f

    通过查看日志,定位到当前采集通道filter部分(解析器)配置有误,如下图所示:

    图4 采集器运行日志
  4. 执行以下命令,进入采集通道配置文件所在路径。

    cd /opt/cloud/logstash/config/files

  5. 执行以下命令,查看filter部分是否存在异常。

    cat 配置文件名

    当出现如下图所示内容时,则表示当前filter部分存在异常:

    图5 filter部分存在异常
support.huaweicloud.com/secmaster_faq/secmaster_01_0343.html