Veja este tópico , que inclui uma resposta do auditd
mantenedor. Não é super informativo, mas dá algumas boas dicas.
Eu fiz como sugerido, e defina priority_boost = 8
, o que parece ter corrigido os problemas para mim.
As páginas de manual para audispd.conf e audisp-remote.conf parece sugerir que queue_depth
é o parâmetro mais correto para ajustar. No entanto, você observou que isso não estava funcionando para você.
Eu não entendo bem o que o priority_boost
faz, mas presumo que isso evite que os eventos de auditoria sejam enfileirados para começar, ou pelo menos que passe muito tempo na fila. Portanto, há menos chances de a fila ficar cheia.
Não parece haver muita orientação sobre como definir esses parâmetros, é só uma questão de ajustá-los até que funcionem.