问题描述:今日配置态势感知遇到一个问题,修改日志配置【存储空间清除阀值】,阈值从90%改为75%,磁盘占比从78%降到了70%(这里有个疑问,按理论计算应该磁盘占比降为75%?) 原因:后了解到SIP到达定义阈值后的清理手段是优先清理,日期最靠后的日志文件,日志文件中占比比较大的是网络流量日志中获取到的pcap的取证文件,当日志被清除后该文件也会被清除,pcap类文件的后台存放如图所示,是一个统一的大文件,在内网数据较大时,单日获取到的取证文件可能会达到800G左右,具体的取证标准入下图所示 结果:所以sip的单次清理会清理掉较大的文件会出现低于阈值的情况是正常的 |