El registro del sistema contiene "El número de sugerencias en el disco ha superado 5000 debido a errores de avance de registro."

El registro del sistema contiene "El número de sugerencias en el disco ha superado 5000 debido a errores de avance de registro."

157578
Created On 04/27/19 11:24 AM - Last Modified 11/25/24 19:03 PM


Symptom


Los registros del sistema contienen "El número de sugerencias en el disco ha superado 5000 debido a errores de avance de registro. "
Firewall > show log system
.....
2019/04/14 10:27:43 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 09:27:38 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 08:27:33 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 06:27:01 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
...


Environment


  • Para PAN-OS 9.1, 10.0 esto afecta PA-5200 a la serie 7k y PA- Firewall
  • A partir de 10.1, el mensaje de error puede aparecer en todas las NGFW plataformas


Cause


Estas alertas se generan cada hora si el número de sugerencias supera las 5000.
El sistema genera la alerta cada hora para alertar básicamente sobre un posible problema con los registros que no se reenvían. Las sugerencias se crean cuando no se puede enviar un bloque de registros a Panorama, Log Collector o Cortex Data Lake.
Los registros no se pueden enviar por uno de los siguientes motivos:
  • La próxima generación Firewall se desconecta del recopilador de registros por cualquier motivo.
  • La tasa de registro es muy alta y la tasa de envío de registros no coincide con la tasa de creación de registros.
  • La tasa de registro es muy alta y no se puede ingerir por ACK el recopilador de registros o Cortex Data Lake.
Una vez restablecida la conexión, la próxima generación firewall comienza a reenviar los registros a Panorama, recopilador de registros o Cortex Data Lake. Una vez que el número de sugerencias cae por debajo de 5000, las alertas se detienen.


Resolution


La alerta en sí misma está funcionando como se esperaba. Si las sugerencias cruzan la marca 5000, se activan las alertas del sistema.

STEP 1: Verifique las sugerencias en la próxima generación, ejecute los siguientes comandos en la próxima generaciónfirewallfirewall:
  1. Para PA-5200 y 7k corriendo 10.0 y PA-versiones anteriores.
    debug management-server rawlog_fwd show hints-stats 
    debug management-server rawlog_fwd_dpi show hints-stats 
    debug management-server rawlog_fwd_trial show hints-stats 
    debug log-receiver rawlog_fwd show hints-stats
  1. Para todas las plataformas a partir de la versión 10.1
    debug log-receiver rawlog_fwd show hints-stats
STEP número arábigo: Compruebe y compruebe la IP dirección del firewallservidor de destino de reenvío de registros de :
show logging-status
STEP 3: Compruebe si la velocidad de registro está excediendo la capacidad del dispositivo.STEP 4: Compruebe si la próxima generación firewall está conectada a:
a- Colector de registros.
b- Cortex Lago de datos

NOTE: Si necesita más ayuda para solucionar este problema, póngase en contacto con el soporte técnico de Palo Alto Networks. 


 


Additional Information


Si se ven estas sugerencias después de una actualización o un reinicio del recopilador de registros, espere al menos un día. Las pistas podrían desaparecer por sí solas. Cuando ES se reinicia en un LC, puede tomar algún tiempo para que se ponga al día con la entrada de registros.

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PLoZCAW&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language