Globāla notikumu korelācija
Pārskats
Globālā notikumu korelācija ļauj aptvert visus Zabbix uzraudzītos rādītājus un izveidot korelācijas.
Ir iespējams korelēt notikumus, ko izveidojuši pilnīgi atšķirīgi trigeri, un piemērot tiem visiem vienādas darbības. Izveidojot viedus korelācijas noteikumus, ir iespējams izvairīties no tūkstošiem atkārtotu paziņojumu un koncentrēties uz problēmas pamatcēloņiem!
Globālā notikumu korelācija ir jaudīgs mehānisms, kas ļauj atteikties no loģikas, kur problēmas noteikšana un atrisināšana balstās uz vienu trigeri. Līdz šim vienu problēmas notikumu izveidoja viens trigeris, un problēmas atrisināšanai mēs bijām atkarīgi no šī paša trigera. Mēs nevarējām atrisināt viena trigera izveidotu problēmu ar citu trigeri. Taču ar notikumu korelāciju, kas balstīta uz notikumu tagiem, tas ir iespējams.
Piemēram, žurnāla trigeris var ziņot par lietotnes problēmām, savukārt aptaujas trigeris var ziņot, ka lietotne darbojas. Izmantojot notikumu tagus, žurnāla trigerim var piešķirt tagu status:down, bet aptaujas trigerim - tagu status:up. Pēc tam globālās korelācijas noteikumā šos trigerus var sasaistīt un šai korelācijai piešķirt atbilstošu darbību, piemēram, aizvērt vecos notikumus.
Citā gadījumā globālā korelācija var identificēt līdzīgus trigerus un piemērot tiem vienādu darbību. Kā būtu, ja mēs varētu saņemt tikai vienu problēmas ziņojumu par katru tīkla porta problēmu? Nav nepieciešams ziņot par visām. Ar globālo notikumu korelāciju arī tas ir iespējams.
Globālā notikumu korelācija tiek konfigurēta korelācijas noteikumos. Korelācijas noteikums nosaka, kā jaunie problēmu notikumi tiek sasaistīti ar esošajiem problēmu notikumiem un kas jādara atbilstības gadījumā (aizvērt jauno notikumu, aizvērt atbilstošos vecos notikumus, ģenerējot atbilstošus OK notikumus). Ja problēma tiek aizvērta ar globālo korelāciju, tas tiek norādīts Monitoring > Problems sadaļas kolonnā Info.
Globālās korelācijas noteikumus konfigurēt var tikai Super Admin līmeņa lietotāji.
Notikumu korelācija ir jākonfigurē ļoti rūpīgi, jo tā var negatīvi ietekmēt notikumu apstrādes veiktspēju vai, ja tā ir konfigurēta nepareizi, aizvērt vairāk notikumu, nekā paredzēts (sliktākajā gadījumā var tikt aizvērti pat visi problēmu notikumi).
Lai droši konfigurētu globālās korelācijas noteikumus, ievērojiet šos svarīgos ieteikumus:
- Samaziniet korelācijas tvērumu. Vienmēr iestatiet unikālu tagu jaunajam notikumam, kas tiek sasaistīts ar vecajiem notikumiem, un izmantojiet korelācijas nosacījumu New event tag name.
- Izmantojot Close old events, pievienojiet skaidru vecā notikuma nosacījumu. Izvēloties Close old events, vienmēr pievienojiet vismaz vienu Old event nosacījumu (piemēram, Old event tag name, Old event tag value vai Event tag pair); pretējā gadījumā noteikums var atbilst nesaistītiem esošajiem problēmu notikumiem un tos aizvērt (sliktākajā gadījumā - visas problēmas). Izmantojiet Event tag pair, lai atbilstību noteiktu pēc izpildlaika vērtībām (host:port, sesijas ID u. c.), un, ja iespējams, papildus sašauriniet atbilstību pēc hosts vai hostu grupas.
- Neizmantojiet vispārīgus tagu nosaukumus, kurus varētu izmantot dažādas korelācijas konfigurācijas.
- Ierobežojiet korelācijas noteikumu skaitu līdz tiem, kas jums patiešām ir nepieciešami.
Skatiet arī: zināmās problēmas.
Konfigurācija
Lai globāli konfigurētu notikumu korelācijas noteikumus:
- Dodieties uz Data collection > Event correlation.
- Noklikšķiniet uz Create event correlation labajā pusē (vai uz korelācijas nosaukuma, lai rediģētu esošu noteikumu).
- Formā ievadiet korelācijas noteikuma parametrus.

Visi obligātie ievades lauki ir atzīmēti ar sarkanu zvaigznīti.
| Parameter | Description |
|---|---|
| Name | Unikāls korelācijas noteikuma nosaukums. |
| Type of calculation | Pieejamas šādas nosacījumu aprēķināšanas opcijas: And - jāizpildās visiem nosacījumiem Or - pietiek, ja izpildās viens nosacījums And/Or - AND ar dažādiem nosacījumu tipiem un OR ar vienādiem nosacījumu tipiem Custom expression - lietotāja definēta aprēķina formula darbību nosacījumu izvērtēšanai. Tai jāietver visi nosacījumi (attēloti ar lielajiem burtiem A, B, C, ...) un var ietvert atstarpes, tabulācijas, iekavas ( ), and (reģistrjutīgs), or (reģistrjutīgs), not (reģistrjutīgs). |
| Conditions | Nosacījumu saraksts. Skatiet tālāk, lai uzzinātu vairāk par nosacījuma konfigurēšanu. |
| Description | Korelācijas noteikuma apraksts. |
| Operations | Atzīmējiet tās darbības izvēles rūtiņu, kas jāveic, kad notikums tiek korelēts. Pieejamas šādas darbības: Close old events - aizvērt vecos notikumus, kad notiek jauns notikums. Vienmēr pievienojiet nosacījumu, kas balstīts uz veco notikumu, izmantojot darbību Close old events, pretējā gadījumā var tikt aizvērti visi esošie problēmu notikumi. Close new event - aizvērt jauno notikumu, kad tas notiek. Brīdinājums! Nepalieciet vecā/jaunā notikuma nosacījumus tukšus, izmantojot Close old events/Close new event. Ja izvēlaties darbību Close old events bez nosacījuma, kas atbilst vecajam notikumam, Zabbix var saskaņot visus esošos vecos notikumus un tos aizvērt. Vienmēr pievienojiet skaidri definētu vecā notikuma nosacījumu (piemēram, Old event tag name vai Event tag pair), izmantojot Close old events. Piemēram, noteikums, kas izmanto tikai New event condition un darbību Close old events, saskaņos visus vecos notikumus, kas atbilst (trūkstošajiem) vecā notikuma kritērijiem - faktiski aizverot vecās problēmas. |
| Enabled | Ja atzīmējat šo izvēles rūtiņu, korelācijas noteikums būs iespējots. |
Lai konfigurētu jauna nosacījuma detaļas, Conditions blokā noklikšķiniet uz
.
Tiks atvērts uznirstošais logs, kurā varēsiet rediģēt nosacījuma detaļas.

| Parameter | Description |
|---|---|
| New condition | Atlasiet nosacījumu notikumu korelācijai. Piezīme, ka, ja nav norādīts vecā notikuma nosacījums, var tikt saskaņoti un aizvērti visi vecie notikumi. Līdzīgi, ja nav norādīts jaunā notikuma nosacījums, var tikt saskaņoti un aizvērti visi jaunie notikumi. Pieejami šādi nosacījumi: Old event tag name - norādiet vecā notikuma taga nosaukumu saskaņošanai. New event tag name - norādiet jaunā notikuma taga nosaukumu saskaņošanai. New event host group - norādiet jaunā notikuma hostu grupu saskaņošanai. Event tag pair - norādiet jaunā notikuma taga nosaukumu un vecā notikuma taga nosaukumu saskaņošanai. Šajā gadījumā atbilstība būs tad, ja abu notikumu tagu vērtības sakritīs. Tagu nosaukumiem nav obligāti jāsakrīt. Šī opcija ir noderīga izpildlaika vērtību saskaņošanai, kas konfigurēšanas brīdī var nebūt zināmas (skatiet arī Example). Old event tag value - norādiet vecā notikuma taga nosaukumu un vērtību saskaņošanai, izmantojot šādus operatorus: equals - ir vecā notikuma taga vērtība does not equal - nav vecā notikuma taga vērtība contains - satur virkni vecā notikuma taga vērtībā does not contain - nesatur virkni vecā notikuma taga vērtībā New event tag value - norādiet jaunā notikuma taga nosaukumu un vērtību saskaņošanai, izmantojot šādus operatorus: equals - ir jaunā notikuma taga vērtība does not equal - nav jaunā notikuma taga vērtība contains - satur virkni jaunā notikuma taga vērtībā does not contain - nesatur virkni jaunā notikuma taga vērtībā |
Tā kā iespējama nepareiza konfigurācija, ja līdzīgi notikumu tagi var tikt izveidoti nesaistītām problēmām, lūdzu, pārskatiet tālāk aprakstītos gadījumus!
- Faktiskie tagi un tagu vērtības kļūst redzami tikai tad, kad tiek aktivizēts trigeris. Ja izmantotā regulārā izteiksme ir nederīga, tā klusi tiek aizstāta ar virkni *UNKNOWN*. Ja sākotnējais problēmas notikums ar *UNKNOWN* taga vērtību tiek palaists garām, var parādīties turpmāki OK notikumi ar to pašu *UNKNOWN* taga vērtību, kas var aizvērt problēmu notikumus, kurus tiem nevajadzētu aizvērt.
- Ja lietotājs kā taga vērtību izmanto {ITEM.VALUE} makro bez makro funkcijām, tiek piemērots 255 rakstzīmju ierobežojums. Ja žurnāla ziņojumi ir gari un pirmās 255 rakstzīmes nav specifiskas, tas var arī radīt līdzīgus notikumu tagus nesaistītām problēmām.
Piemērs
Apturiet atkārtotus problēmu notikumus no tā paša tīkla porta.

Šis globālais korelācijas noteikums sasaistīs problēmas, ja trigerī pastāv host un port tagu vērtības un tās ir vienādas sākotnējā notikumā un jaunajā notikumā.
Šī darbība aizvērs jaunus problēmu notikumus tajā pašā tīkla portā, atstājot atvērtu tikai sākotnējo problēmu.