システム ログに「ログ転送の失敗により、ディスク上のヒントの数が 5000 を超えました。」が含まれています。

システム ログに「ログ転送の失敗により、ディスク上のヒントの数が 5000 を超えました。」が含まれています。

157578
Created On 04/27/19 11:24 AM - Last Modified 11/25/24 19:03 PM


Symptom


システム ログには「ログ転送の失敗により、ディスク上のヒントの数が 5000 を超えました。 "
Firewall > show log system
.....
2019/04/14 10:27:43 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 09:27:38 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 08:27:33 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
2019/04/14 06:27:01 high general general 0 Number of hints on disk has exceeded 5000 due to log forward failures.
...


Environment


  • ためにPAN-OS9.1、10.0 これが影響しますPA-5200とPA-7kシリーズ Firewall
  • 10.1 以降、エラー メッセージはすべてのデバイスに表示される可能性があります。NGFWプラットフォーム


Cause


これらのアラートは、ヒントの数が 5000 を超えると 1 時間ごとに生成されます。
システムは 1 時間ごとにアラートを生成し、基本的に、ログが転送されないという問題の可能性について警告します。 ログのブロックを送信できない場合にヒントが作成されますPanorama、ログコレクターまたはCortexデータレイク。
次のいずれかの理由により、ログを送信できません。
  • 次の世代Firewall何らかの理由でログ コレクターから切断されています。
  • ロギング レートが非常に高く、ログ送信レートがログ作成レートと一致しません。
  • ロギング率が非常に高く、摂取できず、ACKログコレクターまたはCortexデータレイク。
接続が再確立された後、次世代firewallへのログの再送信を開始しますPanorama、ログコレクターまたはCortexデータレイク。 ヒントの数が 5000 を下回ると、アラートは停止します。


Resolution


アラート自体は期待どおりに機能しています。 ヒントが 5000 マークを超えると、システム アラートがトリガーされます。

STEP1:次世代のヒントをチェックfirewall、次世代で以下のコマンドを実行しますfirewall:
  1. ためにPA-5200とPA-10.0 以前を実行する 7k。
    debug management-server rawlog_fwd show hints-stats 
    debug management-server rawlog_fwd_dpi show hints-stats 
    debug management-server rawlog_fwd_trial show hints-stats 
    debug log-receiver rawlog_fwd show hints-stats
  1. 10.1 以降のすべてのプラットフォーム
    debug log-receiver rawlog_fwd show hints-stats
STEP2:を確認して確認します。IPのアドレスfirewallのログ転送先サーバー:
show logging-status
STEP3:ロギング レートがデバイスの容量を超えていないかどうかを確認します。STEP4:次世代かチェックfirewallに接続されています:
a- ログコレクター。
b-Cortexデータレイク

NOTE:もしもこの問題のトラブルシューティングにさらに支援が必要な場合は、Palo Alto Networks サポートに連絡してください。 


 


Additional Information


これらのヒントがログ コレクターのアップグレードまたは再起動後に表示される場合は、少なくとも 1 日待ちます。 ヒントは自然に消えるかもしれません。 いつESで再起動されますLC、ログの流入に追いつくまでに時間がかかる場合があります。

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PLoZCAW&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language