配置標準警報
標準警報是由日誌變更觸發的警報。 透過超過特定日誌的設定數量閾值來觸發,此功能可讓您監控系統效能,在發生變更時收到通知,並找出潛在原因。 當嘗試測量特定事件的發生次數時,這些警報非常有用。
先決條件
- 了解IBM Cloud Logs中的警報。 有關更多信息,請參閱 警報。
- 檢查您是否擁有與您的 Event Notifications實例位於同一帳戶中的IBM Cloud Logs實例,以及在Event Notifications
- 檢查是否配置了IBM Cloud Logs實例和Event Notifications實例之間的出站整合。 有關更多信息,請參閱 配置出站整合以進行連接。
啟動警報管理
請完成下列步驟:
- 在控制台中,按一下導航功能表圖示
> 資源清單。
- 選擇您的IBM Cloud Logs實例。
- 在IBM Cloud Logs導覽中,按一下警報圖示
>警報管理。
- 點擊新警報。
選擇要設定的警報類型
請完成下列步驟:
-
選擇警報類型。 有關詳細信息,請參閱 警報類型。
-
在詳細資料部分,完成下列步驟:
-
輸入名稱。
- 名稱的最大長度為 4096 個字元。
-
[選項]輸入說明。
- 說明的最大長度為 4096 個字元。
-
[選項]加入一個或多個標籤。
標籤是鍵:值對,您可以稍後使用它們進行快速搜尋。
-
指定將根據過濾條件進行分析的日誌
完成以下步驟以指定將根據過濾條件進行分析的日誌:
-
指定
Lucene搜尋查詢,以指定將作為警報一部分傳回的記錄。您可以定義基於自由文字字串進行篩選的查詢。 例如,要在識別出回傳代碼為 403 的 POST 請求時觸發警報,您可以輸入
"POST 403"作為搜尋查詢。 該查詢將尋找包含值403和POST的日誌。您可以定義一個查詢來過濾特定欄位與查詢中的值相符的日誌。 例如,您可以定義查詢,搜尋環境欄位中的生產值:
environment:"production"您可以定義一個查詢,用於過濾特定欄位與使用
[START_VALUE TO END_VALUE]格式的一系列數值相符的日誌。 例如,若要搜尋 2xx 狀態代碼欄位RC的日誌,您可以使用查詢:rc.numeric:[400 TO 499]您可以定義一個查詢來過濾特定欄位與正規表示式 ( RegEx ) 相符的日誌。 用
/包裹RegEx表達式。 例如,您可以定義一個查詢來搜尋不同區域,例如在欄位區域中搜尋west-europe-1, west-europe-2, west-us-1:region:/west-(europe|us)-[12]/您可以定義使用布林運算子
AND、OR和NOT的複雜查詢。 例如,您可以定義查詢,例如environment:"production" AND status.numeric:[400 TO 499] NOT region:/west-(europe|us)-[12]/ -
透過選擇 1 個或多個應用程式來新增額外的日誌過濾。
-
透過選擇 1 個或多個子系統來新增額外的日誌過濾。
-
透過選擇 1 個或多個日誌等級來新增額外的日誌過濾。
有效值為:
Debug、Verbose、Info、Warning、Error和Critical。
指定觸發條件
指定根據包含用於分析此警報的資料進行評估的觸發條件。
在*「條件」*部分中,您必須設定 「警報時間」 和 「分組依據」 中的欄位。
在 「警報時間」 中,您必須選擇是否立即觸發警報,也可以定義基於指定時間視窗內發生次數的規則,也可以選擇配置自動偵測異常行為的動態警報。
-
選擇
Notify Immediately即可在評估 1 筆日誌記錄符合篩選條件後立即收到通知。對於
Notify Immediately警報,只要有 1 行符合查詢條件,就會觸發警報。然後 IBM Cloud Logs 會等待 1 分鐘,再觸發符合相同查詢條件的Notify Immediately警報。 如果警報未解決,Notify條件表示在觸發同一警報後,您多久會收到新事件的通知。 -
選擇
More Than以便在與警報定義相符的條目數超過所選閾值時收到通知。對於在某個時段內設定為 0 行的
More Than警報,只要有 1 行符合查詢條件,就會觸發警報。 警報不會等到設定的時間臨界值才觸發警報。 -
選擇
Less Than當與警報定義相符的條目數小於所選閾值時收到通知。 -
選擇
More Than Usual透過觸發自動偵測異常行為的動態警報立即收到通知,無需設定固定閾值。 您必須僅定義最小閾值。 如果您選擇此類型,請注意演算法需要一周的時間來了解流量模式並根據流經系統的資料進行觸發。
下表列出了用於配置此類警報的選項:
| 何時發出警報 | 出現項目數 | 時間範圍 |
|---|---|---|
Notify Immediately |
選項不可用 | 選項不可用 |
More than threshold [*] |
設定一個號碼 | 有效選項有:5 分鐘、10 分鐘、15 分鐘、20 分鐘、30 分鐘、1 小時、2 小時、4 小時、6 小時、12 小時、24 小時、36 小時 |
Less than threshold |
設定一個號碼 | 有效選項有:5 分鐘、10 分鐘、15 分鐘、20 分鐘、30 分鐘、1 小時、2 小時、4 小時、6 小時、12 小時、24 小時、36 小時 |
More Than Usual |
設定一個號碼 | 有效選項有:5 分鐘、10 分鐘、15 分鐘、20 分鐘、30 分鐘、1 小時、2 小時、4 小時、6 小時、12 小時、24 小時 |
如果您使用小於臨界值條件,您將可以選擇管理未偵測到的值。
當停止傳送小於臨界值警報的變數,導致警報(在未傳送警報的每個時間範圍內)多次觸發時,就會出現未偵測到的值。
當您檢視有未偵測到值的警報時,您可以選擇手動清除這些值,或選擇一個時間期限,在該期限之後,未偵測到的值會自動清除。 您也可以停用未偵測到的值的觸發功能,以便在發生未偵測到的值時立即停止傳送警示。
在 Group By 中,您最多可以配置 2 個 JSON 字段,這些字段的值將被聚合並確定何時觸發警報。
-
當指定時間範圍內任何聚合值出現超過過濾條件部分中配置的閾值時,就會觸發警報。
-
當指定時間範圍內特定聚合值滿足條件閾值時,將觸發警報。
-
如果配置2個值,則匹配的日誌將首先按父字段聚合,然後按子字段聚合。 當閾值滿足父級和子級的唯一組合時,將觸發警報。
配置通知詳細信息
請完成下列步驟:
-
配置通知間隔以定義觸發警報後您希望取得事件的頻率。 預設為 0 小時 10 分鐘。
-
啟用「自動解決」,以在事件已解決時取得事件。
當警示的條件不再觸發事件時,最初被觸發的事件將被標記為已解決。
-
啟用啟用幻像模式以指示此警報為幻象警報。
虛擬警報充當流量警報的構建塊。
虛擬警報不會觸發獨立的事件通知。
當您啟用此選項時,通知部分將從警報定義中刪除。
-
添加集成。
您必須定義出站整合才能新增整合。 有關更多信息,請參閱 配置與Event Notifications服務的整合。
設定時間表以及要包含的日誌內容
請完成下列步驟:
-
在*「計劃」*部分中,設定一個計劃來控制何時啟用此警報。 您可以選擇特定的日期和時間。
-
在*「通知內容」*部分中,定義是要包含範例日誌行還是僅在觸發的事件中包含某些欄位。
選擇要包含在警報通知中的特定 JSON 鍵,或將此留空以在警報訊息中包含完整的日誌文字:
-
選項 1:留空以包含與警報過濾條件相符的一條日誌行。
-
選項 2:指定 JSON 鍵以包含鍵:值對格式的選定欄位。 請注意,為了能夠新增字段,您的日誌記錄必須採用 JSON 格式。
名稱中包含
.的 JSON 鍵不能用作選取欄位。 -
選項 3:指定 JSON 路徑作為篩選器。
-
當警報觸發時,事件中包含的資料量是有限制的。 有關這些限制的更多信息,請參閱 資料大小。
儲存警報配置
請完成下列步驟:
-
驗證警報。
按一下 「驗證」 以評估數據,以了解過去 24 小時內警報與條件相符的次數。
驗證僅評估優先洞察管道中的資料。 如果您的警報配置為根據分析及警示管道中的可用資料觸發,請注意此功能不可用。
-
按一下建立警示。
驗證您的警報
觸發警報。 一旦觸發並處理警報,系統就會透過電子郵件、Slack、簡訊或整合事件管理平台等各種管道向指定使用者或團隊發送通知。 然後,您可以前往事件頁面以查看有關觸發的警報的資訊。 有關更多信息,請參閱 管理IBM Cloud Logs中觸發的警報。
動態警示限制
動態警報是具有「比平常多」或「比平常少」條件的警報。 每個動態警報分配 500 種排列方式,任何 IBM Cloud Logs 範例最多可允許 10,000 種排列方式。
排列限制表示 IBM Cloud Logs 範例最多可設定 20 個動態警示。
當您達到 20 個動態警報的限制時,您仍可以建立其他非動態警報。