AK640 日志审计平台显示有日志数量(通常指原始日志接收量),但搜索不出任何结果,这通常是由于索引未建立、设备资产类型配置错误或系统性能过载导致的。
结合你当前遇到的现象,可以按照以下步骤进行排查和修复:
1. 检查数据索引配置(最常见原因)
日志平台需要先对接收到的原始日志进行“索引”才能在搜索框中检索。如果索引未开启或配置异常,就会出现“有数量无结果”的情况。
- 排查方法:登录 AK640 后台,进入“系统” -> “数据索引”或“索引配置”页面。
- 解决操作:
- 检查对应日志源或日志类型的索引是否处于“开启”状态。
- 检查索引的“保存时限”。如果保存时限被误设为极短的时间(例如几小时),超过该时间的日志将无法被搜索到。
- 可以尝试关闭部分非核心日志的索引,保存后再重新开启,触发系统重建索引。
2. 核对资产类型与解析规则
如果资产类型配置错误,AK640 可能无法正确加载对应的日志解析规则,导致日志虽然被接收(计入总量),但无法被结构化展示和搜索。
- 排查方法:进入“资产” -> “资产列表”,找到该日志采集器对应的资产。
- 解决操作:
- 检查资产类型是否正确。例如,如果是 Windows Agent 采集的日志,资产类型必须为“Windows 客户端”,而不能是泛泛的“Windows 系列”。
- 查看资产详情页下方的“解析规则条数”。AK640 的解析规则有规格限制(通常为 5000 条),如果超出规格,可能会导致解析端口异常,进而无法搜索日志。如果超出,可以尝试删除不必要的资产或将部分资产类型临时修改为
other 来释放规格。
3. 排查系统性能与版本问题
当 AK640 存储的日志总量过大,或者系统版本存在已知缺陷时,会导致 Web 页面加载卡顿、搜索功能失效或数据索引页面无法打开。
- 排查方法:
- 查看首页的“事件总量”。如果 AK640 的事件总量超过 6 亿条,极易引发系统性能瓶颈,导致搜索卡顿或无结果。
- 检查当前的系统软件版本。部分旧版本(如 E6101P05 之前的某些版本)存在因超性能导致日志无法查询的已知 Bug。
- 解决操作:
- 清理索引/释放空间:在“系统” -> “数据索引”页面,暂时关闭一些暂时不需要查看的日志类型索引,减轻系统负载。
- 系统重启:如果页面卡顿严重,可以尝试重启设备,待系统完全启动后,再重新进行索引配置操作。
- 版本升级:如果确认是版本缺陷,建议在做好数据备份的前提下,将系统升级至较新的稳定版本(如 E6101P08 及以上),通常能解决此类页面加载和搜索异常的问题。
暂无评论