2 Correlación de eventos globales

Visión general

La correlación de eventos globales permite llegar a todas las métricas monitoreadas por Zabbix y crear correlaciones.

Es posible correlacionar eventos creados por completamente diferentes disparadores y aplicar las mismas operaciones a todos ellos. Por crear reglas de correlación inteligentes, en realidad es posible salvarse a sí mismo de miles de notificaciones repetitivas y centrarse en las causas fundamentales de un ¡problema!

La correlación de eventos globales es un mecanismo poderoso que le permite Desátese de la lógica de resolución y problema basada en un disparador. Asi que Hasta ahora, un único evento problemático fue creado por un disparador y estábamos depende de ese mismo disparador para la resolución del problema. No podríamos resolver un problema creado por un disparador con otro disparador. Pero con correlación de eventos basada en el etiquetado de eventos, podemos.

Por ejemplo, un activador de registro puede informar problemas de la aplicación, mientras que un el activador de sondeo puede informar que la aplicación está en funcionamiento. Tomando ventaja de las etiquetas de eventos, puede etiquetar el activador de registro como Estado: Inactivo while etiquete el disparador de sondeo como Estado: Activo. Entonces, en un mundo regla de correlación puede relacionar estos factores desencadenantes y asignar una adecuada operación a esta correlación como el cierre de los eventos antiguos.

En otro uso, la correlación global puede identificar disparadores similares y aplicarles la misma operación. ¿Qué pasaría si pudiéramos obtener un solo problema? informe por problema de puerto de red? No es necesario denunciarlos a todos. Eso es también es posible con la correlación de eventos global.

La correlación de eventos globales se configura en reglas de correlación. A regla de correlación define cómo se emparejan los nuevos eventos del problema con eventos problemáticos existentes y qué hacer en caso de coincidencia (cierre el nuevo evento, cierre los eventos antiguos coincidentes generando los eventos OK correspondientes). Si un problema se cierra por correlación global, se informa en el Columna Info de MonitoreoProblemas.

La configuración de reglas de correlación global está disponible para el nivel de superadministrador solo usuarios.

La correlación de eventos debe configurarse muy con cuidado, ya que puede afectar negativamente el rendimiento del procesamiento de eventos o, si está mal configurado, cierre más eventos de los previstos (en el peor de los casos incluso todos los eventos problemáticos podrían cerrarse).

Para configurar la correlación global de forma segura, tenga en cuenta lo siguiente consejos importantes:

  • Reducir el alcance de la correlación. Establezca siempre una etiqueta única para el nuevo evento que está emparejado con eventos antiguos y usa la Nueva etiqueta de evento condición de correlación;
  • Agregue una condición basada en el evento anterior al usar Cerrar antiguo operación de evento (o de lo contrario se podrían cerrar todos los problemas existentes);
  • Evite usar nombres de etiquetas comunes que pueden terminar siendo utilizados por diferentes configuraciones de correlación;
  • Mantenga el número de reglas de correlación limitado a las que realmente necesitar.

Ver también: conocido problemas.

Configuración

Para configurar reglas de correlación de eventos globalmente:

  • Ir a ConfiguraciónCorrelación de eventos
  • Haga clic en Crear correlación a la derecha (o en la correlación nombre para editar una regla existente)
  • Introduzca los parámetros de la regla de correlación en el formulario

correlación_rule.png

Todos los campos de entrada obligatorios están marcados con un asterisco rojo.

Parámetro Descripción
Nombre Nombre de regla de correlación única.
Tipo de cálculo Las siguientes opciones de cálculo de condiciones están disponibles:
Y - se deben cumplir todas las condiciones
O - suficiente si se cumple una condición
** And/Or** - AND con diferentes tipos de condiciones y OR con el mismo tipo de condición
Expresión personalizada - una fórmula de cálculo definida por el usuario para evaluar las condiciones de acción. Debe incluir todas las condiciones (representadas como letras mayúsculas A, B, C, ...) y puede incluir espacios, tabulaciones, corchetes ( ), y (distingue entre mayúsculas y minúsculas), o (distingue entre mayúsculas y minúsculas) , no (se distingue entre mayúsculas y minúsculas).
Condiciones Lista de condiciones. Consulte a continuación para obtener detalles sobre la configuración de una condición.
Descripción Descripción de la regla de correlación.
Operaciones Marque la casilla de verificación de la operación a realizar cuando el evento está correlacionado. Las siguientes operaciones están disponibles:
Cerrar eventos antiguos: cierra eventos antiguos cuando ocurre uno nuevo. Siempre agregue una condición basada en el evento anterior cuando use la operación Cerrar eventos antiguos o todos los problemas existentes podrían cerrarse.
Cerrar nuevo evento: cierre el nuevo evento cuando suceda
Habilitado Si marca esta casilla de verificación, se habilitará la regla de correlación.

Para configurar los detalles de una nueva condición, haga clic en en las Condiciones bloquear. Se abrirá una ventana emergente donde puede editar la condición detalles.

Parámetro Descripción
Nueva condición Seleccione una condición para correlacionar eventos.
Tenga en cuenta que si no se especifica ninguna condición de evento anterior, todos los eventos antiguos pueden coincidir y cerrarse. Del mismo modo, si no se especifica una nueva condición de evento, todos los eventos nuevos pueden coincidir y cerrarse.
Las siguientes condiciones están disponibles:
Etiqueta de evento anterior: especifique la etiqueta de evento anterior para la coincidencia.
* *Nueva etiqueta de evento: especifique la nueva etiqueta de evento para la coincidencia.
Nuevo grupo de organizadores de eventos: especifique el nuevo grupo de organizadores de eventos para la coincidencia.
Par de etiquetas de eventos: especifique el nuevo evento etiqueta y etiqueta de evento anterior para hacer coincidir. En este caso habrá una coincidencia si los valores de las etiquetas en ambos eventos coinciden. La etiqueta nombres no necesita coincidir.
Esta opción es útil para hacer coincidir los valores de tiempo de ejecución, que pueden no conocerse en el momento de la configuración (ver también Ejemplo 1) .
Valor de la etiqueta de evento anterior: especifique el nombre de la etiqueta de evento anterior y el valor para la coincidencia, utilizando los siguientes operadores:
es igual a: tiene el valor de la etiqueta de evento anterior
no es igual - no tiene el valor de etiqueta de evento anterior
contiene - tiene la cadena en el valor de etiqueta de evento anterior
no contiene - no tiene la cadena en el valor de etiqueta de evento anterior
Nuevo valor de etiqueta de evento**: especifique el nuevo nombre de etiqueta de evento y el valor para la coincidencia, utilizando los siguientes operadores:
igual: tiene el nuevo valor de etiqueta de evento
no es igual: no tiene el nuevo valor de etiqueta de evento
contiene - tiene la cadena en el nuevo valor de etiqueta de evento
no contiene - no tiene la cadena en el nuevo valor de etiqueta de evento

::: nota de advertencia Porque la mala configuración es posible, cuando similar se pueden crear etiquetas de eventos para problemas no relacionados, revise la casos descritos a continuación! :::

  • Las etiquetas reales y los valores de las etiquetas solo se vuelven visibles cuando se activa un disparador. Si la expresión regular utilizada no es válida, se reemplaza silenciosamente con una cadena *UNKNOWN*. Si el evento problema inicial con un *DESCONOCIDO* se pierde el valor de la etiqueta, puede aparecer OK posterior eventos con el mismo valor de etiqueta *UNKNOWN* que pueden cerrar el problema eventos que no deberían haber cerrado.
  • Si un usuario usa la macro {ITEM.VALUE} sin funciones de macro como valor de la etiqueta, se aplica la limitación de 255 caracteres. Cuando registrar mensajes son largos y los primeros 255 caracteres no son específicos, esto puede también dan como resultado etiquetas de eventos similares para problemas no relacionados.

Ejemplo

Detenga eventos de problemas repetitivos desde el mismo puerto de red.

Esta regla de correlación global correlacionará los problemas si Host y Los valores de etiqueta Puerto existen en el iniciador y son los mismos en el evento original y el nuevo.

La operación cerrará nuevos eventos de problemas en el mismo puerto de red, manteniendo abierto sólo el problema original.