Puncte:0

Graylog - datele din cel mai nou indice nu au fost returnate la căutare

drapel bj

Am un server Graylog (cea mai nouă versiune) care colectează date de la nginx. Funcționează de ceva vreme. Obțin datele colectate interogând clusterul meu Elasticsearch (cea mai nouă versiune v7) care constă din 4 noduri ATM. Toate acestea funcționează(e) bine. Acum am problema că Elasticsearch nu va returna cele mai noi date. Am verificat ca exista. Nu văd nicio diferență față de datele anterioare stocate. Am avut un timp de nefuncționare (aka crash), deoarece discurile mele erau pline. Toate stările arată că sistemul funcționează din nou bine.

Am verificat tot ce am putut găsi, dar am rămas fără idei. Unde trebuie să caut pentru a rezolva asta? Apreciez orice idee!

Actualizați

Ceea ce am observat, de asemenea, este că am crescut Replicile de index de la 0 (implicit) la 1 pentru setul de indexuri implicit, dar se pare că nu există replici. Nu ar trebui să fie create automat după modificarea setărilor?

introduceți descrierea imaginii aici

Swisstone avatar
drapel cn
Puteți arunca o privire la pagina de stare a nodurilor și a vedea dacă nodurile nu stochează date în Jurnalul discului?
drapel bj
Vă mulțumim pentru comentariul dvs. @Swisstone Dacă vă referiți la Graylog Disk Journal, atunci da, există date scrise în el.
Puncte:1
drapel in

Nu sunt sigur cum să vă ghidez, dar v-ați uitat la agentul de jurnal?

Din experiența mea, nu mă pot gândi la un motiv simplu pentru care ES nu ar returna date care sunt digerate, cu excepția cazului în care interogând cu filtre greșite, cum ar fi data și ora greșită (schimbări ale fusului orar).

După o blocare din partea ElasticSearch, uneori, filebeat necesită o repornire. Ar trebui să-i verificați și jurnalele, vă poate ajuta să identificați problema.

Pe opțiunea de replicare, acum.

Τopțiunea index.numar_de_replici este o opțiune dinamică și ar trebui actualizat live. Dacă această opțiune este trecută prin șablonul de index, se aplică la rotația indexului (alias, un nou index este generat). În caz contrar, ar putea fi necesar să-l actualizați pe indexul în sine

drapel bj
Multumesc @cr3a7ure ! Am rotit manual indexul de scriere activ care a creat replicile. Nu cred că filebeat este folosit în configurarea noastră.Am citit corect că înregistrarea interogărilor este disponibilă numai cu abonamente plătite? Jurnalele nu afișează informații utile.
cr3a7ure avatar
drapel in
Am adus în discuție filebeat ca exemplu de agent tipic. Nu am experiență practică cu Graylog. Văd că folosesc un agent numit [Forwarder](https://docs.graylog.org/docs/forwarder). În afară de asta, aș întreba și pe forumurile lor despre abonamente și prețuri/funcții.
drapel bj
am rezolvat-o. La final, nu a fost deloc elastic. Aveai dreptate că a existat un decalaj al fusului orar care permitea rezultatele lipsă.
cr3a7ure avatar
drapel in
Mă bucur să fiu de ajutor O călcasem singură o dată și am învățat pe calea grea!

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.