Bonjour Marie Bernard,
Le symptôme décrit correspond effectivement à un dépassement de la file d'attente utilisée par le sous-système d'audit. Dans ce cas, l'augmentation de la valeur -b dans les règles audit est généralement la première chose à vérifier. Après rechargement de la configuration, utilisez auditctl -s pour surveiller le compteur lost. S'il continue d'augmenter pendant les pics d'activité, cela indique que des événements sont encore abandonnés avant d'être traités.
Si les événements sont ensuite transmis vers une collecte centralisée, je vérifierais également l'état de la file du démon auditd. Des messages tels que queue is full ou dispatch error dans les journaux indiquent souvent que le goulot d'étranglement ne se situe plus au niveau du noyau mais du mécanisme d'export des événements. Dans ce cas, il peut être nécessaire d'augmenter la profondeur de file d'attente ou de réduire le volume des règles d'audit les plus bruyantes.
Pouvez-vous préciser la distribution Linux utilisée ainsi que le mode de collecte des journaux ? Si cette réponse vous aide, merci de l'accepter.
Tracy Le