Graylog: Gérer les erreurs liées aux indices OpenSearch en lecture seule

Cette documentation fait partie du guide Gérer la rétention. Consultez le guide complet ici : Comment configurer la rétention des logs.

👋 Bienvenue sur la documentation Stackhero

Stackhero propose une solution Graylog cloud entièrement managée, pensée pour la rapidité et la simplicité. Vous pouvez :

  • Compter sur un serveur SMTP d'e-mail dédié et illimité inclus avec votre service.
  • Appliquer les mises à jour en toute simplicité, en un clic, sans intervention manuelle.
  • Utiliser un nom de domaine personnalisé sécurisé par HTTPS (par exemple, https://logs.votre-entreprise.com), pour offrir à votre équipe un accès direct et sécurisé.
  • Bénéficier d'une performance et d'une sécurité optimales sur une infrastructure privée et dédiée, sans ressources partagées ni voisins bruyants.

Concentrez-vous sur vos données, pas sur vos outils : il suffit de quelques minutes pour démarrer avec la solution Graylog cloud hosting de Stackhero.

Il arrive qu'OpenSearch passe en mode lecture seule et que vous rencontriez des erreurs telles que :

  1. "Flood stage disk watermark exceeded, all indices on this node will be marked read-only"
  2. "FORBIDDEN/12/index read-only / allow delete (api)"

Ces erreurs apparaissent dans le cadre du mécanisme de protection d'OpenSearch lorsque l'espace disque devient critique. Lorsque l'espace disque disponible passe sous la barre des 7 Go, OpenSearch passe les indices en lecture seule par mesure de précaution pour éviter toute corruption de données.

Si vous rencontrez ces erreurs, deux options s'offrent à vous :

  1. Reconfigurez votre politique de rétention pour conserver moins de logs. Après avoir ajusté la politique, supprimez l'index le plus ancien afin de libérer de l'espace disque et permettre à OpenSearch de repasser en mode lecture-écriture. Attention, la suppression d'un index entraîne la perte définitive de toutes les données qu'il contient.
  2. Passez à une instance avec un disque plus grand. En un clic depuis votre tableau de bord Stackhero, l'instance redémarrera avec plus d'espace disque et OpenSearch repassera automatiquement en mode lecture-écriture.