Willkommen bei Microsoft Q&A!
Vielen Dank für die ausführliche Beschreibung des Problems und die Informationen zu den bereits durchgeführten Fehlerbehebungsmaßnahmen.
Basierend auf den von Ihnen beschriebenen Symptomen wird dieses Verhalten häufig beobachtet, wenn die Weiterleitungswarteschlangen des Splunk Universal Forwarders blockiert werden oder wenn die Verbindung zu den empfangenden Indexern unterbrochen ist. In diesen Situationen können die überwachten Syslog-Dateien lokal weiter anwachsen, während sich Daten in den internen Warteschlangen des Forwarders ansammeln, bis die Weiterleitung wieder aufgenommen werden kann. Der Universal Forwarder ist dafür ausgelegt, Daten lokal zwischenzuspeichern, wenn nachgelagerte Empfänger nicht verfügbar sind.
So führen Sie einen sauberen Neustart des Universal Forwarders unter Windows durch:
- Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten.
- Überprüfen Sie den aktuellen Status:
splunk status - Beenden Sie den Universal Forwarder ordnungsgemäß:
splunk stop
Alternativ können Sie den Windows-Dienst neu starten: net stop splunkforwarder
net start splunkforwarder
- Überprüfen Sie nach dem Start des Dienstes, ob die Weiterleitung wieder aufgenommen wurde:
splunk list forward-server
Um festzustellen, ob die Weiterleitungswarteschlangen blockiert sind, überprüfen Sie die folgenden Protokolldateien:
- splunkd.log
- metrics.log
Achten Sie auf Meldungen wie:
- "Queue has been blocked"
- "Forwarding to indexer group blocked"
- TCP-Verbindungsfehler
- Meldungen zu Broken Pipe, Timeout oder Verbindungszurücksetzungen
Wenn Sie Zugriff auf die internen Splunk-Protokolle haben, kann die folgende Suche dabei helfen, eine Sättigung der Warteschlangen zu identifizieren:
index=_internal source=*metrics.log group=queue
| stats latest(current_size_kb) latest(max_size_kb) by name
Wenn sich current_size_kb dem Wert von max_size_kb nähert oder die Warteschlange blocked=true meldet, kann dies auf einen Rückstau innerhalb der Weiterleitungspipeline hinweisen.
Ich empfehle außerdem, Folgendes zu überprüfen:
- Die Netzwerkverbindung zwischen dem Forwarder und allen konfigurierten Indexern.
- Die in outputs.conf definierten Zieleinstellungen.
- Ob der Empfangsport (häufig 9997) verfügbar ist und auf Verbindungen wartet.
- Die CPU-, Speicher- und Datenträgerauslastung sowohl auf dem Forwarder als auch auf den Indexern.
- Kürzlich vorgenommene Änderungen an Firewall-, Proxy-, Load-Balancer- oder Netzwerkkonfigurationen, die langlebige TCP-Verbindungen beeinträchtigen könnten.
Obwohl ein ordnungsgemäßer Neustart die Weiterleitung häufig vorübergehend wiederherstellt, weist ein wiederkehrendes Anwachsen der Warteschlangen in der Regel auf einen zugrunde liegenden Engpass bei der Konnektivität, Kapazität oder nachgelagerten Indexierung hin, der weiter untersucht werden sollte, um zukünftige Rückstaus und potenziellen Datenverlust zu verhindern.
Falls Sie diese Informationen hilfreich finden, klicken Sie bitte auf Antwort akzeptieren.
Vielen Dank, dass Sie Microsoft Q&A nutzen.
Hinweis: Diese Antwort wurde mithilfe eines Übersetzungstools übersetzt. Bitte beachten Sie, dass grammatikalische oder semantische Fehler auftreten können. Vielen Dank für Ihr Verständnis.