Ad Widget

Collapse

Windows Event Log пара вопросов

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • uniken1
    Member
    • Sep 2012
    • 93

    #1

    Windows Event Log пара вопросов

    Настроено:
    Item:
    eventlog[System,,,"mfehidk",516,,skip]
    Trigger:
    {Co156:eventlog[System,,,"mfehidk",516,,skip].str(vstskmgr.exe)}=1 & {Co156:eventlog[System,,,"mfehidk",516,,skip].nodata(60)}=0

    1. В Item указно skip, в доках указано что данные долны начать браться с последнего элемента, а старое пропустить. Но при включении Item агент закачивает все подобные события в базу. Я не правильно понимаю параметр, или почему так?

    2. Что бы перевести тригер EventLog в состояние ОК использую nodata(60), чтобы он стал ОК через 1 минуту. Это единственный вариант перевести триггер в состояние ОК для eventLog, или есть какие-то другие способы?
    Не создает ли это большой нагрузки на сервер, если он отсчитавает время таким образом? Не будет ли сервер считать это время постоянно, даже когда не было первого события?

    И еще обычно приходили письма от триггеров типа
    Trigger: <trigger>
    Item values:
    1. <some value>
    2. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN*
    3. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN*

    А на этого триггера приходят с двумя значениями, это нормально?
    Trigger: Event_516 trigger
    Item values:
    1. 10104 (Co156:eventlog[System,,,"mfehidk",516,,skip]): Process ...
    2. 10104 (Co156:eventlog[System,,,"mfehidk",516,,skip]): Process ...
    3. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN*
  • zalex_ua
    Senior Member
    Zabbix Certified Trainer
    Zabbix Certified SpecialistZabbix Certified Professional
    • Oct 2009
    • 1286

    #2
    Originally posted by uniken1
    1. В item указно skip, в доках указано что данные долны начать браться с последнего элемента, а старое пропустить. Но при включении item агент закачивает все подобные события в базу. Я не правильно понимаю параметр, или почему так?
    а вы агентов обновили до версии 2.0.х ?

    Originally posted by uniken1

    1. <some value>
    2. *unknown* (*unknown*:*unknown*): *unknown*
    3. *unknown* (*unknown*:*unknown*): *unknown*

    А на этого триггера приходят с двумя значениями, это нормально?
    Trigger: Event_516 trigger
    item values:
    1. 10104 (co156:eventlog[system,,,"mfehidk",516,,skip]): Process ...
    2. 10104 (co156:eventlog[system,,,"mfehidk",516,,skip]): Process ...
    3. *unknown* (*unknown*:*unknown*): *unknown*
    так у вас же выражение в триггере комбинированное и ссылается на один и тот же айтем, поэтому второй макрос тоже расскрывается.
    Для логов обычно екшен отдельный нужно - там и тело письма можно соорудить более разумно.

    Comment

    • uniken1
      Member
      • Sep 2012
      • 93

      #3
      И сервер и агент версии 2.0.3

      Я думал значения берутся из результата вычисления трггера, а не его составляюших. Можно ли эти результаты как-то сгруппировать?
      Хотя меня это интересует только с точки зрения производительности, не просядит ли она со временем о накопления таких трггеров как nodata?

      Comment

      Working...