システム ログに「ログ転送の失敗により、ディスク上のヒントの数が 5000 を超えました。」が含まれています。
157578
Created On 04/27/19 11:24 AM - Last Modified 11/25/24 19:03 PM
Symptom
システム ログには「ログ転送の失敗により、ディスク上のヒントの数が 5000 を超えました。 "
Firewall > show log system
.....
2019/04/14 10:27:43 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 09:27:38 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 08:27:33 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 06:27:01 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
...Environment
- ためにPAN-OS9.1、10.0 これが影響しますPA-5200とPA-7kシリーズ Firewall
- 10.1 以降、エラー メッセージはすべてのデバイスに表示される可能性があります。NGFWプラットフォーム
Cause
これらのアラートは、ヒントの数が 5000 を超えると 1 時間ごとに生成されます。
システムは 1 時間ごとにアラートを生成し、基本的に、ログが転送されないという問題の可能性について警告します。 ログのブロックを送信できない場合にヒントが作成されますPanorama、ログコレクターまたはCortexデータレイク。
次のいずれかの理由により、ログを送信できません。
- 次の世代Firewall何らかの理由でログ コレクターから切断されています。
- ロギング レートが非常に高く、ログ送信レートがログ作成レートと一致しません。
- ロギング率が非常に高く、摂取できず、ACKログコレクターまたはCortexデータレイク。
Resolution
アラート自体は期待どおりに機能しています。 ヒントが 5000 マークを超えると、システム アラートがトリガーされます。
STEP1:次世代のヒントをチェックfirewall、次世代で以下のコマンドを実行しますfirewall:
- ためにPA-5200とPA-10.0 以前を実行する 7k。
debug management-server rawlog_fwd show hints-stats debug management-server rawlog_fwd_dpi show hints-stats debug management-server rawlog_fwd_trial show hints-stats debug log-receiver rawlog_fwd show hints-stats
- 10.1 以降のすべてのプラットフォーム
debug log-receiver rawlog_fwd show hints-stats
show logging-statusSTEP3:ロギング レートがデバイスの容量を超えていないかどうかを確認します。STEP4:次世代かチェックfirewallに接続されています:
a- ログコレクター。
- 次世代かどうかを確認するにはfirewallにログを転送していますPanoramaおよびログコレクターの参照:へのログ転送の確認Panorama.
- 間の接続リンクのトラブルシューティングfirewallそしてログコレクター。
- ログ コレクターの状態を確認し、そのすべてのプロセスが "GREEN " 州。
show log-collector all
上記のコマンドを 10.2 で起動すると、logd、vldmgr、vlds、es のステータスが反映されます。CLIのPanoramaログコレクターの管理。
b-Cortexデータレイク
NOTE:もしもこの問題のトラブルシューティングにさらに支援が必要な場合は、Palo Alto Networks サポートに連絡してください。
Additional Information
これらのヒントがログ コレクターのアップグレードまたは再起動後に表示される場合は、少なくとも 1 日待ちます。 ヒントは自然に消えるかもしれません。 いつESで再起動されますLC、ログの流入に追いつくまでに時間がかかる場合があります。