Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Advanced Threat Analytics versión 1.9
Los contadores de rendimiento de ATA proporcionan información sobre el rendimiento de cada componente de ATA. Los componentes de ATA procesan los datos secuencialmente, de modo que, cuando se produce un problema, puede causar una pérdida parcial de tráfico en algún lugar de la cadena de componentes. Para solucionar el problema, debe averiguar qué componente está fallando y resolver el problema desde el principio de la cadena. Use los datos encontrados en los contadores de rendimiento para comprender cómo funciona cada componente. Consulte la arquitectura de ATA para comprender el flujo de componentes internos de ATA.
Proceso de componente de ATA:
Cuando un componente alcanza su tamaño máximo, impide que el componente anterior envíe más entidades a él.
Luego, eventualmente el componente anterior comenzará a aumentar su propio tamaño hasta que bloquee al componente de antes, impidiéndole enviar más entidades.
Esto sucede de nuevo al componente NetworkListener, que quitará el tráfico cuando ya no pueda reenviar entidades.
Recuperación de archivos de supervisión de rendimiento para solucionar problemas
Para recuperar los archivos del monitor de rendimiento (BLG) de los distintos componentes de ATA:
- Abra perfmon.
- Detenga el conjunto de recopiladores de datos denominado: Microsoft ATA Gateway o Microsoft ATA Center.
- Vaya a la carpeta del conjunto de recopiladores de datos (de forma predeterminada, se trata de "C:\Archivos de programa\Microsoft Advanced Threat Analytics\Gateway\Logs\DataCollectorSets" o "C:\Archivos de programa\Microsoft Advanced Threat Analytics\Center\Logs\DataCollectorSets").
- Copie el archivo BLG que se modificó más recientemente.
- Reinicie la colección de recopiladores de datos denominada: Microsoft ATA Gateway o Microsoft ATA Center.
Contadores de rendimiento de puerta de enlace de ATA
En esta sección, cada referencia a la puerta de enlace de ATA también hace referencia a la puerta de enlace ligera de ATA.
Puede observar el estado de rendimiento en tiempo real de la puerta de enlace de ATA agregando los contadores de rendimiento de la puerta de enlace de ATA. Para ello, abra Monitor de rendimiento y agregue todos los contadores para la puerta de enlace de ATA. El nombre del objeto de contador de rendimiento es: Microsoft ATA Gateway.
Esta es la lista de los principales contadores de Gateway de ATA a los que prestar atención:
| Contador | Descripción | Umbral | Troubleshooting |
|---|---|---|---|
| Microsoft puerta de enlace de ATA\NetworkListener PEF parsed Messages\Sec | Cantidad de tráfico que procesa la puerta de enlace de ATA cada segundo. | Sin umbral | Le ayuda a comprender la cantidad de tráfico que analiza la puerta de enlace de ATA. |
| Eventos eliminados de NetworkListener PEF\Sec | Cantidad de tráfico que la puerta de enlace de ATA quita cada segundo. | Este número debe ser cero en todo momento (una rara ráfaga corta de caídas es aceptable). | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso del Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Microsoft ATA Gateway\NetworkListener ETW eventos perdidos\Sec | Cantidad de tráfico que la puerta de enlace ATA descarta cada segundo. | Este número debe ser cero siempre (raros picos cortos de caídas son aceptables). | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso del Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Microsoft ATA Gateway\Datos de mensaje de NetworkActivityTranslator # Tamaño de bloque | Cantidad de tráfico en cola para la traducción a actividades de red (NA). | Debe ser menor que el máximo 1 (máximo predeterminado: 100 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso del Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Gateway de Microsoft ATA\Tamaño del bloque de actividad de EntityResolver | Número de Actividades de Red (NA) en espera de resolución. | Debe ser menor que el máximo 1 (máximo predeterminado: 10 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso de Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Microsoft ATA Gateway\Tamaño de bloque por lote de entidades de EntitySender | Cantidad de Actividades de Red (NAs) en cola que se enviarán al Centro ATA. | Debe ser menor que el máximo 1 (máximo predeterminado: 1000 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso del Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Microsoft ATA Gateway\EntitySender Batch Send Time | Cantidad de tiempo que tardó en enviar el último lote. | Debe ser inferior a 1000 milisegundos la mayor parte del tiempo | Compruebe si hay algún problema de red entre la puerta de enlace de ATA y el Centro ATA. |
Note
- Los contadores temporizados están en milisegundos.
- A veces es más conveniente supervisar la lista completa de contadores mediante el tipo de gráfico Informe (ejemplo: supervisión en tiempo real de todos los contadores)
Contadores de rendimiento de la puerta de enlace ligera ATA
Los contadores de rendimiento se pueden usar para la administración de cuotas en el Lightweight Gateway, para asegurarse de que ATA no consuma demasiados recursos del sistema de los controladores de dominio en los que está instalado. Para medir las limitaciones de recursos que ATA aplica en la puerta de enlace ligera, agregue estos contadores.
Para ello, abra Monitor de rendimiento y agregue todos los contadores para la puerta de enlace ligera de ATA. Los nombres de los objetos de contador de rendimiento son: Microsoft ATA Gateway y Microsoft ATA Gateway Actualizador.
| Contador | Descripción | Umbral | Troubleshooting |
|---|---|---|---|
| Microsoft Actualizador de gateway de ATA\Administración de recursos del actualizador de gateway Tiempo máximo de CPU % | Cantidad máxima de tiempo de CPU (en porcentaje) que puede consumir el proceso de puerta de enlace ligera. | Sin umbral. | Esta es la limitación que protege los recursos del controlador de dominio de ser agotados por la puerta de enlace ligera de ATA. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita agregar más recursos al servidor que ejecuta el controlador de dominio. |
| Microsoft ATA Gateway Updater\GatewayUpdaterResourceManager Tamaño máximo de memoria comprometida | Cantidad máxima de memoria comprometida (en bytes) que puede consumir el proceso de Lightweight Gateway. | Sin umbral. | Esta es la limitación que protege los recursos del controlador de dominio de ser agotados por la puerta de enlace ligera de ATA. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita agregar más recursos al servidor que ejecuta el controlador de dominio. |
| Microsoft ATA Gateway Updater\Límite del Tamaño del Conjunto de Trabajo de GatewayUpdaterResourceManager | Cantidad máxima de memoria física (en bytes) que puede consumir el proceso de puerta de enlace ligera. | Sin umbral. | Esta es la limitación que protege los recursos del controlador de dominio de ser consumidos por la puerta de enlace ligera de ATA. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita agregar más recursos al servidor que ejecuta el controlador de dominio. |
Para ver el consumo real, consulte los contadores siguientes:
| Contador | Descripción | Umbral | Troubleshooting |
|---|---|---|---|
| Process(Microsoft.Tri.Gateway)%Processor Time | La cantidad de tiempo de CPU (en porcentaje) que realmente está consumiendo el proceso del Gateway Ligero. | Sin umbral. | Compare los resultados de este contador con el límite encontrado en GatewayUpdaterResourceManager CPU Time Max %. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita dedicar más recursos a la puerta de enlace ligera. |
| Process(Microsoft.Tri.Gateway)\Private Bytes | La cantidad de memoria comprometida (en bytes) que realmente consume el proceso de Lightweight Gateway. | Sin umbral. | Compare los resultados de este contador con el límite especificado en el tamaño máximo de confirmación de memoria del administrador de recursos de GatewayUpdater. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita dedicar más recursos a la puerta de enlace ligera. |
| Process(Microsoft.Tri.Gateway)\Conjunto de Trabajo | Cantidad de memoria física (en bytes) que realmente consume el proceso de puerta de enlace ligera. | Sin umbral. | Compare los resultados de este contador con el límite encontrado en GatewayUpdaterResourceManager Working Set Limit Size. Si ve que el proceso alcanza el límite máximo a menudo durante un período de tiempo (el proceso alcanza el límite y, a continuación, comienza a quitar el tráfico), significa que necesita dedicar más recursos a la puerta de enlace ligera. |
Contadores de rendimiento del Centro ATA
Puede observar el estado de rendimiento en tiempo real del Centro ATA agregando los contadores de rendimiento del Centro ATA.
Para ello, abra Monitor de rendimiento y agregue todos los contadores para el Centro ATA. El nombre del objeto de contador de rendimiento es: Microsoft Centro ATA.
Esta es la lista de los principales contadores del Centro ATA a los que prestar atención:
| Contador | Descripción | Umbral | Troubleshooting |
|---|---|---|---|
| Microsoft ATA Center\EntityReceiver Tamaño de Bloque de Lote de Entidad | Número de lotes de entidades colocados en cola por el Centro ATA. | Debe ser menor que el máximo 1 (máximo predeterminado: 10 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso de Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Microsoft ATA Center\NetworkActivityProcessor Tamaño del bloque de la actividad de red | Número de actividades de red (NA) en espera de procesamiento. | Debe ser menor que el máximo 1 (máximo predeterminado: 50 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el proceso del componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Tamaño del bloque de actividad de red de Microsoft ATA Center\EntityProfiler | Número de actividades de red (NA) en cola para la generación de perfiles. | Debe ser menor que el máximo 1 (máximo predeterminado: 100 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el Proceso de Componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
| Centro Microsoft ATA\Base de datos * Tamaño de bloque | Número de actividades de red, de un tipo específico, en cola para ser escritas en la base de datos. | Debe ser menor que el máximo 1 (máximo predeterminado: 50 000) | Compruebe si hay algún componente que alcance su tamaño máximo y esté bloqueando los componentes anteriores hasta NetworkListener. Consulte el proceso del componente ATA anterior. Compruebe que no hay ningún problema con la CPU o la memoria. |
Note
- Contadores temporizados se miden en milisegundos
- A veces es más conveniente supervisar la lista completa de los contadores mediante el tipo de gráfico para Informe (ejemplo: supervisión en tiempo real de todos los contadores).
Contadores del sistema operativo
En la tabla siguiente se enumeran los contadores principales del sistema operativo a los que prestar atención:
| Contador | Descripción | Umbral | Troubleshooting |
|---|---|---|---|
| Procesador(_Total)% de tiempo del procesador | Porcentaje del tiempo transcurrido que el procesador dedica a ejecutar un subproceso no inactivo. | Menos de 80% en promedio | Compruebe si hay un proceso específico que tarda mucho más tiempo de procesador de lo que debería. Agregue más procesadores. Reduzca la cantidad de tráfico por servidor. El contador "Procesador(_Total)% tiempo de procesador" puede ser menos preciso en los servidores virtuales, en cuyo caso la manera más precisa de medir la falta de energía del procesador es a través del contador "System\Processor Queue Length". |
| Sistema\Cambios de Contexto\segundos | La tasa combinada a la cual todos los procesadores se cambian de un hilo a otro. | Menos de 5000 * núcleos (núcleos físicos) | Compruebe si hay un proceso específico que tarda mucho más tiempo de procesador de lo que debería. Agregue más procesadores. Reduzca la cantidad de tráfico por servidor. El contador "Procesador(_Total)% tiempo de procesador" puede ser menos preciso en los servidores virtuales, en cuyo caso la manera más precisa de medir la falta de energía del procesador es a través del contador "System\Processor Queue Length". |
| Sistema\Longitud de la cola del procesador | Número de subprocesos que están listos para ejecutarse y que están esperando ser programados. | Menos de cinco núcleos*(núcleos físicos) | Compruebe si hay un proceso específico que tarda mucho más tiempo de procesador de lo que debería. Agregue más procesadores. Reduzca la cantidad de tráfico por servidor. El contador "Procesador(_Total)% tiempo de procesador" puede ser menos preciso en los servidores virtuales, en cuyo caso la manera más precisa de medir la falta de energía del procesador es a través del contador "System\Processor Queue Length". |
| Memoria\MBytes disponibles | Cantidad de memoria física (RAM) disponible para la asignación. | Debe ser superior a 512 | Compruebe si hay un proceso específico que está tomando mucha más memoria física de la que debería. Aumente la cantidad de memoria física. Reduzca la cantidad de tráfico por servidor. |
| LogicalDisk(*)\Seg. promedio de disco\Lectura | Latencia media para leer datos del disco (debe elegir la unidad de base de datos como instancia). | Debe ser inferior a 10 milisegundos. | Compruebe si hay un proceso específico que usa la unidad de base de datos más de lo que debería. Consulte con el equipo de almacenamiento o el proveedor si esta unidad puede entregar la carga de trabajo actual mientras tiene menos de 10 ms de latencia. La carga de trabajo actual se puede determinar mediante los contadores de uso del disco. |
| LogicalDisk(*)\Segundos de disco promedio\Escritura | Latencia media para escribir datos en el disco (debe elegir la unidad de base de datos como instancia). | Debe ser inferior a 10 milisegundos. | Compruebe si hay un proceso específico que usa la unidad de base de datos más de lo que debería. Consulte con el equipo de almacenamiento\proveedor si esta unidad puede entregar la carga de trabajo actual mientras tiene menos de 10 ms de latencia. La carga de trabajo actual se puede determinar mediante los contadores de uso del disco. |
| \LogicalDisk(*)\Lecturas de disco\seg | Velocidad de realización de operaciones de lectura en el disco. | Sin umbral | Los contadores de uso de disco pueden agregar información al solucionar problemas de latencia de almacenamiento. |
| \DiscoLógico(*)\LecturaDeBytesDeDisco\seg | Número de bytes por segundo que se leen desde el disco. | Sin umbral | Los contadores de uso de disco pueden agregar información al solucionar problemas de latencia de almacenamiento. |
| \LogicalDisk*\Escrituras en Disco\sec | Velocidad de realización de operaciones de escritura en el disco. | Sin umbral | Contadores de uso de disco (puede agregar información al solucionar problemas de latencia de almacenamiento) |
| \LogicalDisk(*)\Bytes de escritura en disco/seg | Número de bytes por segundo que se escriben en el disco. | Sin umbral | Los contadores de uso de disco pueden agregar información al solucionar problemas de latencia de almacenamiento. |