security-journal-*: 30
application-journal-*: 30
security-auditlog-*: 7
alertix-agent-*: 7
wazuh-monitoring-*: 7
performance-*: 30
alertix-netflow-*: 7Конфигурация ротации индексов
Раз в сутки выполняется удаление индексов возрастом старше заданных значений глубины хранения с резервной копией в S3-хранилище.
Для ряда служебных индексов есть значения глубины хранения (дней) по умолчанию:
Для изменения значений глубины хранения данных служебных индексов на странице управления сервисом Watchdog выберите операцию "Индексы". На странице редактирования параметров внесите изменения в поля столбца "Глубина хранения (дней)" для нужных шаблонов индексов. Допустим ввод только целых чисел больше единицы.

Перед удалением данных от различных источников может осуществляться резервное копирование индексов, глубина хранения которых истекла или закончилось место на диске (при условии, что S3-хранилище подключено – см. Обновление конфигурации подключения к S3-хранилищу). Для этого включите флажок в столбце "Бэкап".
Задайте пороговые значения перемещения индексов с "горячих" на "теплые" узлы кластера Opensearch и пороговые значения закрытия старых индексов при недостатке heap.
| Порог закрытия не может быть больше глубины хранения, порог перемещения не может быть больше порога закрытия. По умолчанию все три порога равны. Значения не могут быть меньше 1 дня. |
Для исключения индексов из ротации при нехватке свободного места на диске включите флажок в столбце "Защищенный". Они будут ротироваться по истечении указанного в настройках времени хранения этого шаблона индексов. При этом, если для шаблона alertix-* указано меньшее время хранения, то при ротации приоритетным является время для "защищенных" индексов.
Шаблоны имен индексов можно добавлять и удалять, кроме служебных. Для добавления нового шаблона имени индексов нажмите "Добавить", введите значения в поле "index-pattern" и "Глубина хранения" и определите необходимость бэкапа.
Для сохранения изменений нажмите "Сохранить".
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.