
# ALM-12085 服务审计日志转储失败
#### 告警解释
系统每天凌晨三点启动服务审计日志转储，将服务审计日志备份到OMS节点，如果转储失败，则发送告警。当下一次转储成功，告警恢复。
#### 告警属性
| 告警ID  | 告警级别 | 是否自动清除 |
|:---|:---|:---|
| 12085 | 次要   | 是      |
   
#### 告警参数
| 参数名称 | 参数含义          |
|:---|:---|
| 来源   | 产生告警的集群或系统名称。 |
| 服务名  | 产生告警的服务名称。    |
| 角色名  | 产生告警的角色名称。    |
| 主机名  | 产生告警的主机名。     |
   
#### 对系统的影响
组件审计日志转储失败时，如果组件本地老化这部分审计日志，审计日志将无法找回，影响分析排查组件的业务行为。
#### 可能原因
- 服务审计日志过大。
- OMS备份路径存储空间不足。
- 服务所在某一个主机的存储空间不足。
 
#### 处理步骤
**检查是否服务审计日志过大。**
1. 打开FusionInsight Manager页面，在告警列表中，单击此告警所在行的![](https://support.huaweicloud.com/usermanual-mrs/zh-cn_image_0263895637.png)，查看该告警的主机地址，附加信息内容。
2. 以**root**用户登录告警所在主机，用户密码为安装前用户自定义，请咨询系统管理员。
3. 执行命令**vi ${BIGDATA_LOG_HOME}/controller/scriptlog/getLogs.log** ，检索关键字"LOG SIZE is more than 5000MB"。是否能够检索到此关键字。
   
   - 是，执行[步骤 4]。
   
   - 否，执行[步骤 5]。
   
   
   
   
4. 查看是否有异常导致服务审计日志过大。
**OMS备份路径存储空间不足。**
5. 执行命令**vi ${BIGDATA_LOG_HOME}/controller/scriptlog/getLogs.log** ，检索关键字 "Collect log failed, too many logs on"。是否能够检索到此关键字。
   
   - 是，获取Collect log failed, too many logs on关键字后面的主机IP地址，执行[步骤 6]。
   
   - 否，执行[步骤 11]。
   
   
   
   
6. 以**root** 用户登录[步骤 5]中获取到的主机IP地址。
7. 执行命令**vi ${BIGDATA_LOG_HOME}/nodeagent/scriptlog/collectLog.log，** 是否能够检索到此关键字"log size exceeds"。
   
   - 是，执行[步骤 9]。
   
   - 否，执行[步骤 8]。
   
   
   
   
8. 查看该告警附加信息是否存在"no enough space"关键字。
   
   - 是，执行[步骤 9]。
   
   - 否，执行[步骤 11]。
   
   
   
   
9. 参考以下操作，进行磁盘扩容（仅针对MRS 3.1.2及之前版本）或调小最大审计日志备份数量配置项。
   
   - 对OMS节点进行磁盘扩容。
   
   - 执行以下命令，然后调小最大审计日志备份数量配置项"MAX_NUM_BK_AUDITLOG"的值。 **vi ${CONTROLLER_HOME}/etc/om/componentsauditlog.properties**
     
   
   
   
   
10. 等待下一个执行周期（凌晨三点），查看告警是否恢复。 
    - 是，操作结束。
    
    - 否，执行[步骤 11]。
    
    
    
    
**检查服务所在某一个主机的空间是否不足**
11. 执行命令**vi ${BIGDATA_LOG_HOME}/controller/scriptlog/getLogs.log** ，检索关键字 "Collect log failed, no enough space on *hostIp* "。是否能够检索到此关键字。
    
    - 是，获取*hostIp* 作为异常主机IP，执行[步骤 12]。
    
    - 否，执行[步骤 15]。
    
    
    
    
12. 以**root** 用户登录获取到的主机IP，执行命令**df "$BIGDATA_HOME/tmp" -lP \| tail -1 \| awk '{print ($4/1024)}'** ，获取该主机日志目录剩余空间，查看该值是否小于1000M。
    
    - 是，执行[步骤 13]。
    
    - 否，执行[步骤 15]。
    
    
    
    
13. 对该节点进行磁盘扩容。
14. 等待下一个执行周期，凌晨3点，查看告警是否恢复。 
    - 是，操作结束。
    
    - 否，执行[步骤 15]。
    
    
    
    
**收集故障信息。**
15. 在FusionInsight Manager界面，选择"运维 \> 日志 \> 下载"。
16. 在"服务"中勾选 "Controller"，单击"确定"。
17. 单击右上角的![](https://support.huaweicloud.com/usermanual-mrs/zh-cn_image_0263895588.png)设置日志收集的"开始时间"和"结束时间"分别为告警产生时间的前后10分，单击"下载"。
18. 请联系运维人员，并发送已收集的故障日志信息。
 
#### 告警清除
此告警修复后，系统会自动清除此告警，无需手工清除。
#### 参考信息
无。
