• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

AK640

  • 0关注
  • 0收藏,64浏览
粉丝:0人 关注:0人

问题描述:

日志有显示数量,但什么都搜索不出来

3 个回答
粉丝:116人 关注:11人

怎么搜的 搜不出来,发上来看看

暂无评论

粉丝:16人 关注:1人

AK640 日志审计平台显示有日志数量(通常指原始日志接收量),但搜索不出任何结果,这通常是由于索引未建立、设备资产类型配置错误系统性能过载导致的。
结合你当前遇到的现象,可以按照以下步骤进行排查和修复:


 1. 检查数据索引配置(最常见原因)

日志平台需要先对接收到的原始日志进行“索引”才能在搜索框中检索。如果索引未开启或配置异常,就会出现“有数量无结果”的情况。
  • 排查方法:登录 AK640 后台,进入“系统” -> “数据索引”或“索引配置”页面。
  • 解决操作
    • 检查对应日志源或日志类型的索引是否处于“开启”状态。
    • 检查索引的“保存时限”。如果保存时限被误设为极短的时间(例如几小时),超过该时间的日志将无法被搜索到。
    • 可以尝试关闭部分非核心日志的索引,保存后再重新开启,触发系统重建索引。


 2. 核对资产类型与解析规则

如果资产类型配置错误,AK640 可能无法正确加载对应的日志解析规则,导致日志虽然被接收(计入总量),但无法被结构化展示和搜索。
  • 排查方法:进入“资产” -> “资产列表”,找到该日志采集器对应的资产。
  • 解决操作
    • 检查资产类型是否正确。例如,如果是 Windows Agent 采集的日志,资产类型必须为“Windows 客户端”,而不能是泛泛的“Windows 系列”。
    • 查看资产详情页下方的“解析规则条数”。AK640 的解析规则有规格限制(通常为 5000 条),如果超出规格,可能会导致解析端口异常,进而无法搜索日志。如果超出,可以尝试删除不必要的资产或将部分资产类型临时修改为 other 来释放规格。


 3. 排查系统性能与版本问题

当 AK640 存储的日志总量过大,或者系统版本存在已知缺陷时,会导致 Web 页面加载卡顿、搜索功能失效或数据索引页面无法打开。
  • 排查方法
    • 查看首页的“事件总量”。如果 AK640 的事件总量超过 6 亿条,极易引发系统性能瓶颈,导致搜索卡顿或无结果。
    • 检查当前的系统软件版本。部分旧版本(如 E6101P05 之前的某些版本)存在因超性能导致日志无法查询的已知 Bug。
  • 解决操作
    • 清理索引/释放空间:在“系统” -> “数据索引”页面,暂时关闭一些暂时不需要查看的日志类型索引,减轻系统负载。
    • 系统重启:如果页面卡顿严重,可以尝试重启设备,待系统完全启动后,再重新进行索引配置操作。
    • 版本升级:如果确认是版本缺陷,建议在做好数据备份的前提下,将系统升级至较新的稳定版本(如 E6101P08 及以上),通常能解决此类页面加载和搜索异常的问题。

暂无评论

粉丝:10人 关注:2人

一、先快速确认:是不是 “索引没开 / 过期”(最常见)

1. 看系统默认规则(E6101P02 后)

  • 默认只自动保留并开启近 7 天索引;7 天前索引自动关闭,只能看到数量,搜不到H3C。
  • 同时最多保留6 个月原始日志,超期自动清H3C。

2. 检查并开启索引(关键)

  1. 登录 AK640 → 系统 → 数据索引
  • 查看 “索引开启天数”,建议设为7~30 天H3C。
  • 查看 “索引保存时限”,不要设太短(如 1 小时)。
  1. 进入 系统 → 数据索引信息
  • 找到你要查的日志类型 / 时间,状态为已关闭 → 勾选 → 点击开启索引(会重建,量大需等待)H3C。
  1. 触发重建(若索引异常)
  • 对该日志源:关闭索引 → 保存 → 再开启,强制重建索引。

二、检查资产与解析规则(接收了但没结构化)

1. 资产类型是否匹配

  • 进入 资产 → 资产列表,找到该采集器 / 日志源。
  • 资产类型必须选对(如 “Windows 主机”“Linux 主机”“防火墙”),否则解析规则不加载,日志只入库不结构化,搜不到。

2. 解析规则是否生效

  • 进入 日志采集 → 采集规则,查看对应规则是否已启用正则 / 模板匹配正确
  • 可在 “日志监测” 里看:有包但无解析日志 → 规则不匹配H3C。

三、时间问题(日志时间错了,不在查询窗口)

1. 日志源时间与 AK640 时间不一致

  • 日志源(如服务器、防火墙)时间错误(比如跑到未来),AK640 入库后,你查 “最近 1 小时” 自然搜不到。
  • 解决:统一 NTP 时间,确保日志源与 AK640 时间误差 < 1 分钟。

2. 查询时间范围不对

  • 不要直接搜 “今天”,先选最近 30 分钟 / 1 小时,关键词为空,看是否有结果。
  • 有结果 → 是你关键词 / 时间范围太窄;无结果 → 继续往下查。

四、系统性能 / 资源瓶颈(索引跟不上)

1. 磁盘是否满

  • 系统 → 系统监控 → 磁盘使用率,若接近 100%,索引无法写入,只能计数不能搜索。
  • 清理:删除无用日志、扩容磁盘、调整自动清理策略。

2. 日志量突增导致索引延迟

  • 高峰期日志量大,索引重建跟不上,新日志延迟 5~15 分钟才能搜到
  • 观察:等 15 分钟再查;或在 “系统监控 → 索引进度” 看是否卡住。

五、权限与查询语法(少见但易忽略)

1. 账号权限不足

  • 当前账号无该日志源的查询权限 → 能看到总数,看不到明细。
  • 解决:给账号分配 “审计日志查询 → 对应日志源” 权限。

2. 关键词 / 语法错误

  • 关键词含特殊字符(如 @#$)、大小写严格匹配模糊匹配没加* → 搜不到。
  • 空关键词 + 大时间范围验证,再逐步加条件。

六、快速排查顺序(直接照做)

  1. 数据索引信息:目标时间 / 类型是否已开启 → 没开就开H3C。
  2. 资产类型:是否与日志源匹配。
  3. 时间同步:日志源与 AK640 时间是否一致。
  4. 磁盘使用率:是否满了。
  5. 采集规则:是否启用、正则是否正确H3C。

七、举例(你可直接对照)

  • 现象:应用审计日志显示 1000 条,但搜 “用户登录” 无结果。
  • 原因:7 天前索引自动关闭 + 资产类型选错(选成 “网络设备” 而非 “应用服务器”)
  • 解决:开启 7 天前索引 → 修正资产类型 → 重建索引 → 正常搜到。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明