从 IBM Cloud Logs 发送的事件有效载荷到 IBM Cloud Event Notifications

由 IBM Cloud Logs 生成的成功事件包含多个字段,可帮助您识别事件的来源和详细信息。

由 IBM Cloud Logs 服务生成的事件仅包含元数据属性,例如资源的名称或标识符。 敏感数据(例如API密钥或密码)不会包含在生成的事件中。

发送至 Event Notifications 的属性因事件类型和子类型而异。 例如,如果一个 StandardMoreThanAlertEvent:AlertTriggered 事件发生在一个实例中,IBM Cloud Logs 会向 Event Notifications 发送一个通知负载,类似于以下示例。

有效内容

{
   "data": {
      "alert_definition": {
         "alert_type": "StandardMoreThanAlertEvent",
         "condition": {
            "MoreThan": {
               "condition_threshold": 1,
               "condition_timeframe": 1
            }
         },
         "description": "",
         "id": "<alert_unique_id>",
         "meta_labels": {
            "env": "prod"
         },
         "name": "<alert_name>",
         "query_statement": "_exists_:level",
         "severity": "ERROR",
         "versioned_id": "<alert_versioned_id>",
      },
      "latest_event_timestamp": 0000000000000,
      "links": {
         "edit_alert": "https://dashboard.eu-gb.logs.cloud.ibm.com/<instance_id>/#/alerts/<alert_versioned_id>",
         "view_alert": "https://dashboard.eu-gb.logs.cloud.ibm.com/<instance_id>/#/insights?id=c9fe7539-e901-4745-b3ad-29ca0ae987a0"
      },
      "log_example": {"msg":"Test Log"},
      "log_example_truncated": true,
      "meta_labels_truncated": false,
      "priority": "<alert_priority>",
      "status": "triggered"
   },
   "datacontenttype": "application/json",
   "ibmendefaultlong": "Triggered: 2024-01-01T00:00:00Z",
   "ibmendefaultshort": "ERROR - new_groupBy",
   "ibmenseverity": "info",
   "ibmensourceid": "crn:v1:bluemix:public:logs:<region>:a/<account_id>:<instance_id>::",
   "id": "997355d5-4542-47fd-9868-84cf5df71e1b_c9fe7539-e901-4745-b3ad-29ca0ae987a0",
   "notification_id": "923873c0-2b42-4d4c-a9a0-c69339b16717",
   "source": "crn:v1:bluemix:public:logs:<region>:a/<account_id>:<instance_id>::",
   "specversion": "1.0",
   "time": "2024-01-01T00:00:00.000000Z",
   "type": "com.ibm.cloud.logs.<event_type>:<event_subtype>"
}

查看下表,了解有关活动通知属性的更多信息。

事件通知有效负载中的属性
属性 描述
alert_definition
  • alert_type :触发通知的警报类型
  • condition :当可以触发警报时,进行警报配置。
  • description :警报的描述。
  • id :触发警报的唯一标识符。 该 ID 与在 API 调用中使用的 ID 相同。
  • name 名称:给定警报的名称。
  • query_statement :给定警报的 Lucene 搜索查询。
  • severity 警报的严重程度。
  • versioned_id :触发警报的版本 ID。 这是更新警报定义时生成的 ID。
latest_event_timestamp 事件生成的日期和时间。
links
  • edit_alert :链接至修改警报配置的页面。
  • view_alert :链接至查看警报详情的页面。
priority 触发警报的条件的 优先级
status 特定警报的状态。
ibmendefaultshort 给定警报的名称。
ibmendefaultlong 触发或解决的行动与警报名称的组合。
ibmenseverity 警报的严重程度。
ibmensourceid 唯一标识 IBM Cloud Logs 服务实例的云资源名称 (CRN)。
id IBM Cloud Logs 提供的标识符,用于识别事件 IBM Cloud Logs
notification_id 标识符由 Event Notifications 创建。
source 唯一标识 IBM Cloud Logs 服务实例的云资源名称 (CRN)。
time 警报通知触发的时间。
type 触发通知 的事件类型触发通知的事件类型 对应的 子类型

数据大小

在活动中,以下长度适用:

数据大小
字段名称 最大字符数
data.log_example 1000
data.alert_definition.meta_labels 400
data.alert_definition.name 100
data.alert_definition.description 100
data.alert_definition.query_statement 100

有效载荷中的每个字段都有特定的尺寸。 如果任何字段超过其最大字符数,有效负载将被截断。

请考虑以下信息:

  • 如果字符串字段超过最大字符数,则会被截断,并添加省略号(...)以表示内容已被截断。

  • 元标签将包含在限制范围内。

  • 元标签键和值将计入限制。

  • 如果日志示例字段超过最大字符数,则将其转换为包含部分日志数据的字符串,后跟省略号(...)以表示截断。

  • 以下附加字段用于指示样本或标签何时被截断:

    log_example_truncated:此字段将被添加到有效载荷中,以表明示例日志条目已被截断。

    如果 log_example_truncatedtrue,截断的 JSON 将以字符串化 JSON 的形式发送到 IBM Cloud Event Notifications。

    meta_labels_truncated:添加此字段是为了表明元数据标签被截断。

自定义模板值中的特殊字符

如果您在自定义模板中使用包含句点(. )的值,则需要将值括在方括号内([ ] )。

例如,如果您想在通知中包含的值为 kubernetes.cluster_name,则需要包含类似以下内容的值:

"CloudLogs_Shared_Summary": "{{data.log_example.[kubernetes.cluster_name]}}"