<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
p.msonormal0, li.msonormal0, div.msonormal0
        {mso-style-name:msonormal;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
span.EmailStyle18
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="blue" vlink="purple">
<div class="WordSection1">
<p class="MsoNormal">Looks like setting up 2 loggers resolved the issue of my logger crashing but my Dropped packets are pretty high on my workers. Can someone assist me with how I can reduce my dropped packets.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">cat capture_loss.log<o:p></o:p></p>
<p class="MsoNormal">#separator \x09<o:p></o:p></p>
<p class="MsoNormal">#set_separator&nbsp; ,<o:p></o:p></p>
<p class="MsoNormal">#empty_field&nbsp;&nbsp;&nbsp; (empty)<o:p></o:p></p>
<p class="MsoNormal">#unset_field&nbsp;&nbsp;&nbsp; -<o:p></o:p></p>
<p class="MsoNormal">#path&nbsp;&nbsp; capture_loss<o:p></o:p></p>
<p class="MsoNormal">#open&nbsp;&nbsp; 2019-09-27-12-05-05<o:p></o:p></p>
<p class="MsoNormal">#fields ts&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ts_delta&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; peer&nbsp;&nbsp;&nbsp; gaps&nbsp;&nbsp;&nbsp; acks&nbsp;&nbsp;&nbsp; percent_lost<o:p></o:p></p>
<p class="MsoNormal">#types&nbsp; time&nbsp;&nbsp;&nbsp; interval&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; string&nbsp; count&nbsp;&nbsp; count&nbsp;&nbsp; double<o:p></o:p></p>
<p class="MsoNormal">1569600304.774215&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000013&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 126463&nbsp; 3246542 3.895314<o:p></o:p></p>
<p class="MsoNormal">1569600304.783703&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000064&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-3&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 106904&nbsp; 4465333 2.394088<o:p></o:p></p>
<p class="MsoNormal">1569600304.785983&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000212&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-11&nbsp;&nbsp;&nbsp;&nbsp; 123729&nbsp; 3768503 3.28324<o:p></o:p></p>
<p class="MsoNormal">1569600304.802244&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000098&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-14&nbsp;&nbsp;&nbsp;&nbsp; 144154&nbsp; 3584013 4.022139<o:p></o:p></p>
<p class="MsoNormal">1569600304.823378&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000095&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-18&nbsp;&nbsp;&nbsp;&nbsp; 137507&nbsp; 3503583 3.924754<o:p></o:p></p>
<p class="MsoNormal">1569600304.892559&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000470&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-13&nbsp;&nbsp;&nbsp;&nbsp; 148904&nbsp; 3448544 4.31788<o:p></o:p></p>
<p class="MsoNormal">1569600305.010986&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000030&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 174213&nbsp; 3409819 5.109157<o:p></o:p></p>
<p class="MsoNormal">1569600305.938686&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 901.043465&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-15&nbsp;&nbsp;&nbsp;&nbsp; 509268&nbsp; 1072199 47.497526<o:p></o:p></p>
<p class="MsoNormal">1569600304.806850&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000047&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-22&nbsp;&nbsp;&nbsp;&nbsp; 591232&nbsp; 1234893 47.877185<o:p></o:p></p>
<p class="MsoNormal">1569601204.762382&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000786&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-16&nbsp;&nbsp;&nbsp;&nbsp; 120086&nbsp; 4491072 2.673883<o:p></o:p></p>
<p class="MsoNormal">1569601204.774220&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000005&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 127257&nbsp; 3461349 3.676515<o:p></o:p></p>
<p class="MsoNormal">1569601204.802447&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000203&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-14&nbsp;&nbsp;&nbsp;&nbsp; 125481&nbsp; 3171663 3.956316<o:p></o:p></p>
<p class="MsoNormal">1569601204.884438&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000029&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-19&nbsp;&nbsp;&nbsp;&nbsp; 125037&nbsp; 3566663 3.505714<o:p></o:p></p>
<p class="MsoNormal">1569601204.891746&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000015&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-23&nbsp;&nbsp;&nbsp;&nbsp; 120553&nbsp; 3078889 3.915471<o:p></o:p></p>
<p class="MsoNormal">1569601205.110098&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000139&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-10&nbsp;&nbsp;&nbsp;&nbsp; 108016&nbsp; 3442813 3.137434<o:p></o:p></p>
<p class="MsoNormal">1569601205.938906&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 900.000220&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-15&nbsp;&nbsp;&nbsp;&nbsp; 565536&nbsp; 1156759 48.8897<o:p></o:p></p>
<p class="MsoNormal">1569601218.120290 &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;900.000047&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; worker-1-6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 456312&nbsp; 753749&nbsp; 60.538986<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Below are some of my settings:<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">I have 23 workers defined and I pinned CPU.<o:p></o:p></p>
<p class="MsoNormal">[worker-1]<o:p></o:p></p>
<p class="MsoNormal">type=worker<o:p></o:p></p>
<p class="MsoNormal">host=localhost<o:p></o:p></p>
<p class="MsoNormal">interface=af_packet::ens2f0<o:p></o:p></p>
<p class="MsoNormal">lb_method=custom<o:p></o:p></p>
<p class="MsoNormal">#lb_method=pf_ring<o:p></o:p></p>
<p class="MsoNormal">lb_procs=23<o:p></o:p></p>
<p class="MsoNormal">pin_cpus=5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27<o:p></o:p></p>
<p class="MsoNormal">af_packet_fanout_id=25<o:p></o:p></p>
<p class="MsoNormal">af_packet_fanout_mode=AF_Packet::FANOUT_HASH<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Can someone assist me with this.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal">Thanks.<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<p class="MsoNormal"><b>From:</b> william de ping &lt;bill.de.ping@gmail.com&gt; <br>
<b>Sent:</b> Wednesday, September 25, 2019 4:00 AM<br>
<b>To:</b> Kayode Enwerem &lt;Kayode_Enwerem@ao.uscourts.gov&gt;<br>
<b>Cc:</b> zeek@zeek.org<br>
<b>Subject:</b> Re: [Zeek] Why does my logger keep crashing - bro version 2.6.3<o:p></o:p></p>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<div>
<p class="MsoNormal">Hi<o:p></o:p></p>
<div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
</div>
<div>
<p class="MsoNormal">Try using the None writer instead of the ASCII one.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">In local.bro add :<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">redef Log::default_writer=Log::WRITER_NONE;<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
</div>
<div>
<p class="MsoNormal">If the logger instance still crashes then the issue is not related to an IO bottleneck.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
</div>
<div>
<p class="MsoNormal">B<o:p></o:p></p>
</div>
</div>
<p class="MsoNormal"><o:p>&nbsp;</o:p></p>
<div>
<div>
<p class="MsoNormal">On Tue, Sep 24, 2019 at 7:49 PM Kayode Enwerem &lt;<a href="mailto:Kayode_Enwerem@ao.uscourts.gov">Kayode_Enwerem@ao.uscourts.gov</a>&gt; wrote:<o:p></o:p></p>
</div>
<blockquote style="border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in">
<p class="MsoNormal">Thanks for your response.<br>
<br>
I do see the following OOM message in my system logs on the logger process ID:<br>
Sep 23 18:48:00 kernel: Out of memory: Kill process 10439 (bro) score 787 or sacrifice child<br>
Sep 23 18:48:00 kernel: Killed process 10439 (bro), UID 0, total-vm:301983900kB, anon-rss:195261772kB, file-rss:2592kB, shmem-rss:0kB<br>
<br>
Wonder why its taking so much memory, I have 251G and 99G swap on this server.<br>
total&nbsp; &nbsp; &nbsp; &nbsp; used&nbsp; &nbsp; &nbsp; &nbsp; free&nbsp; &nbsp; &nbsp; shared&nbsp; buff/cache&nbsp; &nbsp;available<br>
Mem:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;251G&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;66G&nbsp; &nbsp; &nbsp; &nbsp; 185G&nbsp; &nbsp; &nbsp; &nbsp; 4.2M&nbsp; &nbsp; &nbsp; &nbsp; 488M&nbsp; &nbsp; &nbsp; &nbsp; 184G<br>
Swap:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;99G&nbsp; &nbsp; &nbsp; &nbsp; 1.1G&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;98G<br>
<br>
Below is the output of &quot;broctl diag logger&quot;, ran after the logger crashed. <br>
<br>
&nbsp;[logger]<br>
<br>
No core file found.<br>
<br>
Bro 2.6.3<br>
Linux 3.10.0-1062.1.1.el7.x86_64<br>
<br>
Bro plugins:<br>
Bro::AF_Packet - Packet acquisition via AF_Packet (dynamic, version 1.4)<br>
<br>
==== No reporter.log<br>
<br>
==== stderr.log<br>
/usr/local/bro/share/broctl/scripts/run-bro: line 110: 10439 Killed&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; nohup &quot;$mybro&quot; &quot;$@&quot;<br>
<br>
==== stdout.log<br>
max memory size&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;(kbytes, -m) unlimited<br>
data seg size&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;(kbytes, -d) unlimited<br>
virtual memory&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; (kbytes, -v) unlimited<br>
core file size&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; (blocks, -c) unlimited<br>
<br>
==== .cmdline<br>
-U .status -p broctl -p broctl-live -p local -p logger local.bro broctl base/frameworks/cluster broctl/auto<br>
<br>
==== .env_vars<br>
PATH=/usr/local/bro/bin:/usr/local/bro/share/broctl/scripts:/sbin:/bin:/usr/sbin:/usr/bin:/usr/local/bro/bin<br>
BROPATH=/logs/bro/spool/installed-scripts-do-not-touch/site::/logs/bro/spool/installed-scripts-do-not-touch/auto:/usr/local/bro/share/bro:/usr/local/bro/share/bro/policy:/usr/local/bro/share/bro/site<br>
CLUSTER_NODE=logger<br>
<br>
==== .status<br>
RUNNING [net_run]<br>
<br>
==== No prof.log<br>
<br>
==== No packet_filter.log<br>
<br>
==== No loaded_scripts.log<br>
<br>
Thoughts? Any suggestions.<br>
<br>
-----Original Message-----<br>
From: Vlad Grigorescu &lt;<a href="mailto:vlad@es.net" target="_blank">vlad@es.net</a>&gt;
<br>
Sent: Monday, September 23, 2019 10:20 AM<br>
To: Kayode Enwerem &lt;<a href="mailto:Kayode_Enwerem@ao.uscourts.gov" target="_blank">Kayode_Enwerem@ao.uscourts.gov</a>&gt;<br>
Cc: william de ping &lt;<a href="mailto:bill.de.ping@gmail.com" target="_blank">bill.de.ping@gmail.com</a>&gt;;
<a href="mailto:zeek@zeek.org" target="_blank">zeek@zeek.org</a><br>
Subject: Re: [Zeek] Why does my logger keep crashing - bro version 2.6.3<br>
<br>
The logger is threaded, so seeing CPU &gt; 100% is not necessarily a problem.<br>
<br>
Have you tried running &quot;broctl diag logger&quot; to see why the logger is crashing? Do you have any messages in your system logs about processing being killed for out of memory (OOM)?<br>
<br>
&nbsp; --Vlad<br>
<br>
On Mon, Sep 23, 2019 at 1:32 PM Kayode Enwerem &lt;<a href="mailto:Kayode_Enwerem@ao.uscourts.gov" target="_blank">Kayode_Enwerem@ao.uscourts.gov</a>&gt; wrote:<br>
&gt;<br>
&gt; Thanks for your response. The CPU usage for the logger is at 311%. (look below).<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; broctl top<br>
&gt;<br>
&gt; Name&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Type&nbsp; &nbsp; Host&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Pid&nbsp; &nbsp; &nbsp;VSize&nbsp; Rss&nbsp; Cpu&nbsp; &nbsp;Cmd<br>
&gt;<br>
&gt; logger&nbsp; &nbsp; &nbsp; &nbsp;logger&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; 22867&nbsp; &nbsp; 12G&nbsp; &nbsp; &nbsp;9G 311%&nbsp; bro<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; I wasn’t aware that you could set up multiple loggers, I tried checking the docs to see if that was an option. Does anyone know how to do this?<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; From: william de ping &lt;<a href="mailto:bill.de.ping@gmail.com" target="_blank">bill.de.ping@gmail.com</a>&gt;<br>
&gt; Sent: Sunday, September 22, 2019 6:42 AM<br>
&gt; To: Kayode Enwerem &lt;<a href="mailto:Kayode_Enwerem@ao.uscourts.gov" target="_blank">Kayode_Enwerem@ao.uscourts.gov</a>&gt;<br>
&gt; Cc: <a href="mailto:zeek@zeek.org" target="_blank">zeek@zeek.org</a><br>
&gt; Subject: Re: [Zeek] Why does my logger keep crashing - bro version <br>
&gt; 2.6.3<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Hi,<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; I would try to monitor the cpu \ mem usage of the logger instance.<br>
&gt;<br>
&gt; Try running broctl top, my guess is that you will see that the logger process will have a very high cpu usage.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; I know of an option to have multiple loggers but I am not sure how to set it up.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Are you writing to a file ?<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; B<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; On Thu, Sep 19, 2019 at 7:14 PM Kayode Enwerem &lt;<a href="mailto:Kayode_Enwerem@ao.uscourts.gov" target="_blank">Kayode_Enwerem@ao.uscourts.gov</a>&gt; wrote:<br>
&gt;<br>
&gt; Hello,<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Why does my logger keep crashing? Can someone please help me with this. I have provided some system information below:<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; I am running bro version 2.6.3<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Output of broctl status. The logger is crashed but the manager, proxy and workers are still running.<br>
&gt;<br>
&gt; broctl status<br>
&gt;<br>
&gt; Name&nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Type&nbsp; &nbsp; Host&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;Status&nbsp; &nbsp; Pid&nbsp; &nbsp; Started<br>
&gt;<br>
&gt; logger&nbsp; &nbsp; &nbsp; &nbsp;logger&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; crashed<br>
&gt;<br>
&gt; manager&nbsp; &nbsp; &nbsp; manager localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17356&nbsp; 09 Sep 15:42:24<br>
&gt;<br>
&gt; proxy-1&nbsp; &nbsp; &nbsp; proxy&nbsp; &nbsp;localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17401&nbsp; 09 Sep 15:42:25<br>
&gt;<br>
&gt; worker-1-1&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17573&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-2&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17569&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-3&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17572&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-4&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17587&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-5&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17619&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-6&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17614&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-7&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17625&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-8&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17646&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-9&nbsp; &nbsp;worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17671&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-10&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17663&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-11&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17679&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-12&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17685&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-13&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17698&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-14&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17703&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-15&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17710&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-16&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17717&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-17&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17720&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-18&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17727&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-19&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17728&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt; worker-1-20&nbsp; worker&nbsp; localhost&nbsp; &nbsp; &nbsp; &nbsp; running&nbsp; &nbsp;17731&nbsp; 09 Sep 15:42:27<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Here’s my node.cfg settings<br>
&gt;<br>
&gt; [logger]<br>
&gt;<br>
&gt; type=logger<br>
&gt;<br>
&gt; host=localhost<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; [manager]<br>
&gt;<br>
&gt; type=manager<br>
&gt;<br>
&gt; host=localhost<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; [proxy-1]<br>
&gt;<br>
&gt; type=proxy<br>
&gt;<br>
&gt; host=localhost<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; [worker-1]<br>
&gt;<br>
&gt; type=worker<br>
&gt;<br>
&gt; host=localhost<br>
&gt;<br>
&gt; interface=af_packet::ens2f0<br>
&gt;<br>
&gt; lb_method=custom<br>
&gt;<br>
&gt; #lb_method=pf_ring<br>
&gt;<br>
&gt; lb_procs=20<br>
&gt;<br>
&gt; pin_cpus=6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25<br>
&gt;<br>
&gt; af_packet_fanout_id=25<br>
&gt;<br>
&gt; af_packet_fanout_mode=AF_Packet::FANOUT_HASH<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Heres more information on my CPU. 32 CPUs, model name – AMD, CPU max <br>
&gt; MHz is 2800.0000<br>
&gt;<br>
&gt; Architecture:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; x86_64<br>
&gt;<br>
&gt; CPU op-mode(s):&nbsp; &nbsp; &nbsp; &nbsp; 32-bit, 64-bit<br>
&gt;<br>
&gt; Byte Order:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; Little Endian<br>
&gt;<br>
&gt; CPU(s):&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 32<br>
&gt;<br>
&gt; On-line CPU(s) list:&nbsp; &nbsp;0-31<br>
&gt;<br>
&gt; Thread(s) per core:&nbsp; &nbsp; 2<br>
&gt;<br>
&gt; Core(s) per socket:&nbsp; &nbsp; 8<br>
&gt;<br>
&gt; Socket(s):&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2<br>
&gt;<br>
&gt; NUMA node(s):&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 4<br>
&gt;<br>
&gt; Vendor ID:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;AuthenticAMD<br>
&gt;<br>
&gt; CPU family:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 21<br>
&gt;<br>
&gt; Model:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2<br>
&gt;<br>
&gt; Model name:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; AMD Opteron(tm) Processor 6386 SE<br>
&gt;<br>
&gt; Stepping:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 0<br>
&gt;<br>
&gt; CPU MHz:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1960.000<br>
&gt;<br>
&gt; CPU max MHz:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;2800.0000<br>
&gt;<br>
&gt; CPU min MHz:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;1400.0000<br>
&gt;<br>
&gt; BogoMIPS:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 5585.93<br>
&gt;<br>
&gt; Virtualization:&nbsp; &nbsp; &nbsp; &nbsp; AMD-V<br>
&gt;<br>
&gt; L1d cache:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;16K<br>
&gt;<br>
&gt; L1i cache:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;64K<br>
&gt;<br>
&gt; L2 cache:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 2048K<br>
&gt;<br>
&gt; L3 cache:&nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; 6144K<br>
&gt;<br>
&gt; NUMA node0 CPU(s):&nbsp; &nbsp; &nbsp;0,2,4,6,8,10,12,14<br>
&gt;<br>
&gt; NUMA node1 CPU(s):&nbsp; &nbsp; &nbsp;16,18,20,22,24,26,28,30<br>
&gt;<br>
&gt; NUMA node2 CPU(s):&nbsp; &nbsp; &nbsp;1,3,5,7,9,11,13,15<br>
&gt;<br>
&gt; NUMA node3 CPU(s):&nbsp; &nbsp; &nbsp;17,19,21,23,25,27,29,31<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Would also like to know how I can reduce my packet loss. Below is the <br>
&gt; output of broctl netstats<br>
&gt;<br>
&gt; broctl netstats<br>
&gt;<br>
&gt; worker-1-1: 1568908277.861813 recvd=12248845422 dropped=5171188999 <br>
&gt; link=17420313882<br>
&gt;<br>
&gt; worker-1-2: 1568908298.313954 recvd=8636707266 dropped=971489 <br>
&gt; link=8637678939<br>
&gt;<br>
&gt; worker-1-3: 1568908278.425888 recvd=11684808853 dropped=5617381647 <br>
&gt; link=17302473791<br>
&gt;<br>
&gt; worker-1-4: 1568908285.731130 recvd=12567242226 dropped=4339688288 <br>
&gt; link=16907212802<br>
&gt;<br>
&gt; worker-1-5: 1568908298.363911 recvd=8620499351 dropped=24595149 <br>
&gt; link=8645095758<br>
&gt;<br>
&gt; worker-1-6: 1568908298.372892 recvd=8710565757 dropped=1731022 <br>
&gt; link=8712297432<br>
&gt;<br>
&gt; worker-1-7: 1568908298.266010 recvd=9065207444 dropped=53523232 <br>
&gt; link=9118737229<br>
&gt;<br>
&gt; worker-1-8: 1568908286.935607 recvd=11377790124 dropped=3680887247 <br>
&gt; link=15058934491<br>
&gt;<br>
&gt; worker-1-9: 1568908298.419657 recvd=8931903322 dropped=39696184 <br>
&gt; link=8971604219<br>
&gt;<br>
&gt; worker-1-10: 1568908298.478576 recvd=8842874030 dropped=2501252 <br>
&gt; link=8845376352<br>
&gt;<br>
&gt; worker-1-11: 1568908298.506649 recvd=8692769329 dropped=2253413 <br>
&gt; link=8695025626<br>
&gt;<br>
&gt; worker-1-12: 1568908298.520830 recvd=8749977028 dropped=2314733 <br>
&gt; link=8752293714<br>
&gt;<br>
&gt; worker-1-13: 1568908298.544573 recvd=9101243757 dropped=1779460 <br>
&gt; link=9103025399<br>
&gt;<br>
&gt; worker-1-14: 1568908291.370011 recvd=10876925726 dropped=775722632 <br>
&gt; link=11652810353<br>
&gt;<br>
&gt; worker-1-15: 1568908298.579721 recvd=8503097394 dropped=1420699 <br>
&gt; link=8504520066<br>
&gt;<br>
&gt; worker-1-16: 1568908298.594942 recvd=8515164266 dropped=1840977 <br>
&gt; link=8517006779<br>
&gt;<br>
&gt; worker-1-17: 1568908298.646966 recvd=10666567717 dropped=466489754 <br>
&gt; link=11133059283<br>
&gt;<br>
&gt; worker-1-18: 1568908298.671246 recvd=9023603573 dropped=2037607 <br>
&gt; link=9025642263<br>
&gt;<br>
&gt; worker-1-19: 1568908298.704675 recvd=8907784186 dropped=1164594 <br>
&gt; link=8908950238<br>
&gt;<br>
&gt; worker-1-20: 1568908298.718084 recvd=9140525444 dropped=2028593 <br>
&gt; link=9142555259<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; Thanks,<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Zeek mailing list<br>
&gt; <a href="mailto:zeek@zeek.org" target="_blank">zeek@zeek.org</a><br>
&gt; <a href="http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/zeek" target="_blank">
http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/zeek</a><br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Zeek mailing list<br>
&gt; <a href="mailto:zeek@zeek.org" target="_blank">zeek@zeek.org</a><br>
&gt; <a href="http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/zeek" target="_blank">
http://mailman.ICSI.Berkeley.EDU/mailman/listinfo/zeek</a><o:p></o:p></p>
</blockquote>
</div>
</div>
</body>
</html>