首页 > 其他 > 详细

audit:backlog limit exceeded

时间:2020-09-30 20:07:31      阅读:69      评论:0      收藏:0      [点我收藏+]

今天在排查某台服务器问题的时候发现/var/log/message日志出现大量audit:backlog limit exceeded记录,同时服务器控制台也打印出大量audit:backlog limit exceeded日志。

技术分享图片

解决方法:

audit 服务对所有的系统调用进行审计操作,

在配置文件中,排除audit.conf文件中,日志、磁盘空间等配置参数的性能瓶颈!

最终问题锁定在,audit服务在繁忙的系统中进行审计事件操作,缓冲瓶颈!

增加audit.rules 的-b 选项,8192kb,(此值,要根据系统buffer值,适当分配)。

cat /etc/audit/audit.rules

修改audit参数,如下:

[root@ localhost]# auditctl -b 8192
AUDIT_STATUS: enabled=1 flag=1 pid=6118 rate_limit=0 backlog_limit=8192 lost=0 backlog=1 

可通过auditctl -b 8192设定缓冲区大小(临时生效);永久生效——vim /etc/audit/audit.rules,将320改为8192。

audit:backlog limit exceeded

原文:https://www.cnblogs.com/Wang-Hongwei/p/13755790.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!