Ad Widget

Collapse

Вопрос по триггерам

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • mrav
    Junior Member
    • Jun 2012
    • 28

    #1

    Вопрос по триггерам

    Приветствую!

    Появилось пара вопрос по триггерам:

    1. Мониторится windows event log (application c level=information), добавлен триггер:
    {Template_Windows Logging:eventlog[Application].logseverity(0)}=1&{Template_Windows Logging:eventlog[Application].str(Database)}=1
    Т.е. при появлении в event log'e слова "Database" должен сработать триггер и отправиться алерт. С этим проблем нет, письмо приходит в виде

    Code:
    Host: hostname
    
    Trigger: Database information notification
    
    Trigger status: PROBLEM
    
    Trigger severity: Information
    
    Latest value: Log was backed up. [B]Database[/B]: XXXX, creation date(time):
    После какого-то промежука времени приходит новый алерт со статусом "OK", но его содержание уже может совершенно не относиться к алерту с проблемой, например
    Code:
    Host: hostname
    
    Trigger: Database information notification
    
    Trigger status: OK
    
    Trigger severity: Information
    
    Latest value: Fault bucket , type 0
    Event Name: MpTelemetry
    Response: Not available
    Cab Id: 0
    
    Problem signature:
    P1: 80072efd
    P2: EndSearch
    P3: Search
    P4: 3.0.8107.0
    P5: MpSigDwn.dll
    С чем это может быть связано и как это можно исправить?

    2. Необходимо выполнять мониторинг по ключевой фразе. Как в таком случае должен выглядеть триггер, что-то вроде:
    Code:
    {Template_Windows Logging:eventlog[Application].str("Login failed for user")}=1
    ?

    Требуется ли при этом ключевую фразу заключать в кавычки?
  • grommir
    Senior Member
    • Mar 2013
    • 134

    #2
    Требуется ли при этом ключевую фразу заключать в кавычки?
    Нет.

    А вот по первому вопросу я сам бы хотел узнать ответ.

    Comment

    • aib
      Senior Member
      • Jan 2014
      • 1615

      #3
      По первому вопросу могут быть 2 варианта:
      1) не разрешен (не поставлена галочка) отсыл Recovery Message в настройках Action.
      2) неверно срабатывает триггер - тут я посоветовать не могу, сам "плаваю". Просто ощущение, что второе письмо приходит, когда срабатывает триггер : "Авария", "Но не для Database"
      Sincerely yours,
      Aleksey

      Comment

      • grommir
        Senior Member
        • Mar 2013
        • 134

        #4
        Recovery Message как раз приходит. Но вот срабатывает он просто по следующему событию в виндовом логе.

        например:
        ошибка
        Code:
        Trigger: System Log ERROR
        Trigger status: PROBLEM
        Trigger severity: High
        Trigger URL: 
        
        Item values:
        
        1. System Log (dc.r.local:eventlog[System,,,,,,skip]): Устройство \Device\Ide\iaStor0 не отвечает в течение интервала ожидания.
        2. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN* 3. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN*
        Recovery Message
        Code:
        Trigger: System Log ERROR
        Trigger status: OK
        Trigger severity: High
        Trigger URL: 
        
        Item values:
        
        1. System Log (dc.r.local:eventlog[System,,,,,,skip]): Служба "Системное приложение COM+" успешно отправила управляющий элемент "запустить".
        2. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN* 3. *UNKNOWN* (*UNKNOWN*:*UNKNOWN*): *UNKNOWN*
        Last edited by grommir; 23-04-2014, 16:41.

        Comment

        Working...