Здравствуйте.
Использую ELK стек для сбора событий безопасности Windows.
Настройки кластера:
curl http://xx.xx.xC:9200/_cat/nodes?v
ip heap.percent ram.percent cpu load_1m load_5m load_15m node.role master name
xx.xx.xA 30 99 28 3.80 3.59 4.17 mdi - ELK-MD1 (дата-нода, CPU 12, ОЗУ 64 ГБ, HDD 2 ТБ)
xx.xx.xD 19 34 0 0.02 0.07 0.08 - - ELK-K (Kibana, CPU 6, ОЗУ 8 ГБ, HDD 200 ГБ)
xx.xx.xC 14 63 1 0.01 0.02 0.00 mi * ELK-M (мастер-нода, CPU 12, ОЗУ 12 ГБ, HDD 100 ГБ)
xx.xx.xB 64 94 32 4.21 3.76 3.83 mdi - ELK-MD2 (дата-нода, CPU 12, ОЗУ 64 ГБ, HDD 2 ТБ)
curl http://xx.xx.xC:9200/_cat/master
nwg2aXi1ScCiWRBAhbs3IA xx.xx.xC xx.xx.xC ELK-M
При поиске за 4 дня и более в Kibane возникает следующая ошибка:
SearchError: Internal Server Error
at http://xx.xx.xD:5601/bundles/commons.bundle.js:4:324908
at processQueue (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:199687)
at http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:200650
at Scope.$digest (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:210412)
at Scope.$apply (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:213219)
at done (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:132717)
at completeRequest (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:136329)
at XMLHttpRequest.requestLoaded (http://xx.xx.xD:5601/built_assets/dlls/vendors.bundle.dll.js:427:135225)
Есть предложения по настройки для оптимизации поиска? Хотелось бы выполнять поиск за месяцы.