配置标准警报

标准警报是由日志变化触发的警报。 该功能在特定日志超过设定数量阈值时触发,可让您监控系统性能,在发生变化时获得通知,并找出潜在原因。 这些警报在测量特定事件的发生次数时非常有用。

先决条件

  • 了解IBM Cloud Logs中的警报。 有关详细信息,请参阅 警报
  • 检查您是否有一个与您的 Event Notifications实例位于同一帐户中的IBM Cloud Logs实例,以及是否有权在Event Notifications实例中配置资源。
  • 检查IBM Cloud Logs实例和Event Notifications实例之间的出站集成是否已配置。 有关更多信息,请参阅 配置出站集成以进行连接

启动警报管理

完成以下步骤:

  1. 在控制台中,单击导航菜单图标导航菜单图标 > 资源列表
  2. 选择您的IBM Cloud Logs 实例。
  3. 在IBM Cloud Logs导航中,单击警报图标警报图标>警报管理
  4. 单击新警报

选择要配置的警报类型

完成以下步骤:

  1. 选择警报类型。 更多信息,请参阅 警报类型

  2. 详细信息部分,完成以下步骤:

    1. 输入名称。

      • 名称的最大长度为 4096 个字符。
    2. [可选]输入描述。

      • 说明的最大长度为 4096 个字符。
    3. [可选]添加一个或多个标签。

      标签是键值对,以后可以用来快速搜索。

指定将根据过滤标准分析的日志

完成以下步骤,指定将根据过滤标准进行分析的日志:

  1. 指定 Lucene 搜索查询,以指定作为警报一部分返回的日志。

    您可以定义一个查询,根据自由文本字符串进行筛选。 例如,要在识别到返回代码为 403 的 POST 请求时触发警报,可以输入 "POST 403" 作为搜索查询。 查询将查找包含 403POST 值的日志。

    您可以定义一个查询,过滤特定字段与查询中的值相匹配的日志。 例如,您可以定义一个查询,搜索环境字段中的生产值:environment:"production"

    您可以定义一个查询,使用格式 [START_VALUE TO END_VALUE] 过滤特定字段与数值范围相匹配的日志。 例如,要搜索字段 RC 有 2xx 状态代码的日志,可以使用查询:rc.numeric:[400 TO 499]

    您可以定义查询,过滤特定字段与正则表达式RegEx) 匹配的日志。 用 / 包住RegEx表达式。 例如,您可以定义一个查询来搜索不同的区域,如字段区域中的 west-europe-1, west-europe-2, west-us-1region:/west-(europe|us)-[12]/

    您可以定义使用布尔运算符 ANDORNOT 的复杂查询。 例如,您可以定义一个查询,如 environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/

  2. 选择 1 个或多个应用程序,增加日志过滤功能。

  3. 选择 1 个或多个子系统,增加日志过滤功能。

  4. 通过选择 1 个或多个日志等级来增加日志过滤功能。

    有效值为 Debug, Verbose, Info, Warning, Error,和 Critical

指定触发条件

指定触发条件,该条件将根据包含在此警报分析中的数据进行评估。

在*“条件*”部分,您必须配置“何时发出警报”和“按分组”中的字段。

在“警报何时”中,您必须选择是立即触发警报,还是根据指定时间窗口内的发生次数定义规则,或者选择配置自动检测异常行为的动态警报。

  • 选择 Notify Immediately 可在评估出 1 条符合筛选条件的日志记录后立即收到通知。

    对于 Notify Immediately 提醒,只要一行符合查询条件,就会触发提醒。IBM Cloud Logs 会等待1分钟,然后再触发符合相同查询条件的额外 Notify Immediately 提醒。 如果警报未解决,Notify 条件将指示在触发新事件后,您收到相同警报的频率。

  • 选择 More Than,以便在符合警报定义的条目计数超过所选阈值时收到通知。

    对于在一段时间内配置为0行的 More Than 提醒,只要1行符合查询条件,就会触发提醒。 警报不会等待配置的时间阈值触发警报。

  • 选择 Less Than,以便在符合警报定义的条目计数小于所选阈值时收到通知。

  • 选择 More Than Usual,通过触发自动检测异常行为的动态警报立即获得通知,而无需设置固定的阈值。 您必须只定义最小阈值。 如果选择这种类型,请注意算法需要一周的时间来学习流量模式,并根据流经系统的数据进行触发。

下表列出了配置此类警报的选项:

标准警报条件
警报时 出现次数 时间窗口
Notify Immediately 选项不可用 选项不可用
More than threshold [*] 设置数字 有效选项为5 分钟、10 分钟、15 分钟、20 分钟、30 分钟、1 小时、2 小时、4 小时、6 小时、12 小时、24 小时、36 小时
Less than threshold 设置数字 有效选项为5 分钟、10 分钟、15 分钟、20 分钟、30 分钟、1 小时、2 小时、4 小时、6 小时、12 小时、24 小时、36 小时
More Than Usual 设置数字 有效选项为5 分钟、10 分钟、15 分钟、20 分钟、30 分钟、1 小时、2 小时、4 小时、6 小时、12 小时、24 小时

如果使用小于阈值条件,则可以选择管理未检测到的值。

当“小于阈值”警报的排列停止发送,导致警报多次触发时,就会出现未检测到的值 (针对未发送警报的每个时间段)。

当您查看带有未检测值的警报时,您可以选择手动清除这些值,或者选择一个时间段,在该时间段后未检测值将自动清除。 您还可以禁用未检测到的值触发功能,以便在出现未检测到的值时立即停止发送警报。

“按组”中,您最多可以配置 2 个 JSON 字段,这些字段的值将被汇总并决定何时触发警报。

  • 在指定的时间范围内,当任何汇总值超过过滤条件部分配置的阈值时,就会触发警报。

  • 在指定的时间范围内,当特定的汇总值达到条件阈值时,就会触发警报。

  • 如果配置 2 个值,匹配的日志将首先按父字段聚合,然后再按子字段聚合。 当阈值满足父类和子类的唯一组合时,警报就会触发。

配置通知详情

完成以下步骤:

  1. 配置“每次通知”,以定义触发警报后多久会收到一次事件。 默认设置为 0 小时 10 分钟。

  2. 启用“自动解决”,以便在事件解决后获取事件。

    当警报的条件不再触发事件时,最初被触发的事件将被标记为已解决。

  3. 启用 启用幻影模式,表示此警报为幻影警报。

    幻影警报是流量警报的基础模块。

    幽灵警报不会触发独立的事件通知。

    启用此选项后,警报定义中的“通知”部分将被删除。

  4. 添加集成。

    必须已定义外发集成,才能添加集成。 有关详细信息,请参阅 配置与Event Notifications服务的集成

设置时间表和日志内容

完成以下步骤:

  1. 在“时间表”部分,设置时间表以控制何时启用此警报。 您可以选择特定的日期和时间。

  2. 在“通知内容”部分,定义是否要在触发的事件中包含日志行示例或仅包含某些字段。

    选择要包含在警报通知中的特定 JSON 键,或留空以在警报信息中包含完整的日志文本:

    • 选项 1:留空,包含符合警报过滤条件的一个日志行。

    • 选项 2:指定 JSON 键,以包含键:值对格式的选定字段。 请注意,要添加字段,日志记录必须是 JSON 格式。

      名称中包含 . 的 JSON 键不能用作选定字段。

    • 选项 3:指定一个 JSON 路径作为过滤器。

触发警报时,事件中包含的数据量是有限制的。 有关这些限制的更多信息,请参阅 数据大小

保存警报配置

完成以下步骤:

  1. 验证警报。

    单击“验证”评估数据,找出警报在过去 24 小时内符合标准的次数。

    验证仅评估优先级洞察管道中的数据。 如果您的警报配置为根据分析和警报管道中的数据触发,请注意此功能不可用。

  2. 单击创建警报

验证您的警报

触发警报。 一旦触发并处理了警报,系统就会通过电子邮件、Slack、短信或集成事件管理平台等各种渠道向指定用户或团队发送通知。 然后,您可以进入“事件”页面查看触发警报的相关信息。 有关更多信息,请参阅 IBM Cloud Logs中的管理触发式警报

动态警报限制

动态警报是具有“大于通常”或 “小于通常”条件的警报。 每个动态警报分配 500 个排列组合,任何 IBM Cloud Logs 实例最多允许 10,000 个排列组合。

排列限制意味着 IBM Cloud Logs 实例最多可配置 20 个动态警报。

达到 20 个动态警报的限制后,您仍然可以创建其他非动态警报。