Graylog: 处理 OpenSearch 只读索引相关错误

本文档属于管理保留策略指南的一部分。您可以在此处查看完整指南:如何配置日志保留策略

👋 欢迎查阅 Stackhero 文档

Stackhero 提供全托管的 Graylog cloud 解决方案,专为高效与简便而设计。您可以:

  • 依赖于服务内置的无限制、专用 SMTP 邮件服务器
  • 只需一键即可轻松完成更新,无需手动操作。
  • 使用由HTTPS保护的自定义域名(例如 https://logs.your-company.com),为您的团队提供安全、直接的访问。
  • 专属私有基础设施上体验卓越的性能安全性,无共享资源,无干扰邻居。

专注于您的数据,而非工具本身:只需几分钟,即可开始使用 Stackhero 的 Graylog cloud hosting 解决方案。

有时,OpenSearch 可能会切换到只读模式,您可能会遇到如下错误:

  1. “Flood stage disk watermark exceeded, all indices on this node will be marked read-only”
  2. “FORBIDDEN/12/index read-only / allow delete (api)”

这些错误是 OpenSearch 在磁盘空间极低时的保护机制。当可用磁盘空间低于 7 GB 时,OpenSearch 会将索引设置为只读,以防止数据损坏。

如果遇到这些错误,您有两个选择:

  1. 重新配置保留策略,减少保留的日志数量。调整策略后,删除最旧的索引以释放磁盘空间,使 OpenSearch 能恢复读写模式。请注意,删除索引会导致该索引内的所有数据永久丢失。
  2. 升级到磁盘更大的实例。只需在 Stackhero 控制台中点击一次,实例将重启并分配更多磁盘空间,OpenSearch 会自动恢复为读写模式。