| Folyamat | CPU % | RAM % |
|---|---|---|
| apache2 | 13.4 | 4.7 |
| clamd | 9.8 | 5.3 |
| crowdsec | 6.6 | 9.6 |
| suricata | 4.7 | 0.9 |
| falco | 2.6 | 16.5 |
| Folyamat | CPU % | RAM % |
|---|---|---|
| falco | 19.5 | 5.3 |
| mysqld | 13.1 | 9.6 |
| fail2ban-server | 8.1 | 8.8 |
| crowdsec | 5.7 | 13.6 |
| apache2 | 3.5 | 11.0 |
A top az aktuális másodpercről szóló kérdésre felel, miközben a valódi kérdés a tegnap éjszakára vonatkozik: miért állt meg hajnali háromkor minden, és miért jött vissza magától. Akkorra már nincs mit nézni, mert semmi nem maradt feljegyezve. Prometheust és Grafanát felhúzni egyetlen VPS kedvéért szintén kérdéses: a megfigyelő stack többet nyom, mint a megfigyelt szerver.
A gyűjtő ötpercenként egy sort ír az adatbázisba, és ez az oldal ezekből rajzolja ki az utolsó napot. Load average, CPU-terhelés külön kimutatott I/O wait értékkel, RAM és swap, bejövő és kimenő hálózati forgalom, lemezolvasás és -írás, felépült TCP-kapcsolatok, folyamatok, a partíció telítettsége, inode-ok és fájlleírók a korlátjuk százalékában, MySQL-kapcsolatok. Mind egy oldalon és egyetlen időtengelyen, így az egybeesések szabad szemmel is látszanak.
Ezeket a grafikonokat párban érdemes olvasni. A magas I/O wait nyugodt CPU mellett azt jelenti, hogy a szerver a lemezre vár, és a magok növelése nem segít. Az a swap, amely egyszer megnőtt és soha nem tért vissza nullára, arról szól, hogy a memóriacsúcs már lezajlott, bármilyen csendesnek tűnik is most minden. A száz százalékhoz közelítő fájlleírók néhány órával a bekövetkezte előtt jelzik a too many open files hibát. A legtöbb szerveren pedig az inode-ok jóval hamarabb fogynak el, mint a szabad hely.