Graylog: Gérer les erreurs liées aux indices OpenSearch en lecture seule

Cette documentation fait partie du guide Gérer la rétention. Consultez le guide complet ici : Comment configurer la rétention des logs.

👋 Bienvenue dans la documentation Stackhero

Stackhero offre une solution Graylog cloud entièrement gérée, conçue pour la rapidité et la simplicité. Vous pouvez :

  • Compter sur un serveur SMTP d'email dédié et illimité inclus avec votre service.
  • Appliquer les mises à jour facilement en un seul clic, sans intervention manuelle.
  • Utiliser un nom de domaine personnalisé sécurisé par HTTPS (par exemple, https://logs.votre-entreprise.com), pour offrir à votre équipe un accès direct et sécurisé.
  • Profiter d'une performance et d'une sécurité accrues sur une infrastructure privée et dédiée, sans ressources partagées ni voisins bruyants.

Concentrez-vous sur vos données, pas sur vos outils : vous pouvez commencer avec la solution Graylog cloud hosting de Stackhero en seulement quelques minutes.

Il arrive qu'OpenSearch passe en mode lecture seule et que vous rencontriez des erreurs telles que :

  1. « Flood stage disk watermark exceeded, all indices on this node will be marked read-only »
  2. « FORBIDDEN/12/index read-only / allow delete (api) »

Ces erreurs surviennent dans le cadre du mécanisme de protection d'OpenSearch lorsque l'espace disque devient critique. Lorsque l'espace disque disponible passe sous la barre des 7 Go, OpenSearch passe les indices en lecture seule par mesure de précaution pour éviter toute corruption de données.

Si vous rencontrez ces erreurs, deux options s'offrent à vous :

  1. Reconfigurez votre politique de rétention pour conserver moins de logs. Après avoir ajusté la politique, supprimez l'index le plus ancien afin de libérer de l'espace disque et permettre à OpenSearch de repasser en mode lecture-écriture. Attention, la suppression d'un index entraîne la perte définitive de toutes les données qu'il contient.
  2. Passez à une instance avec un disque plus grand. En un clic depuis votre tableau de bord Stackhero, l'instance redémarrera avec plus d'espace disque et OpenSearch repassera automatiquement en mode lecture-écriture.