Ad Widget

Collapse

Приходят не все оповещения-мониторинг журналов Windows

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Zuser
    Junior Member
    • Nov 2018
    • 3

    #1

    Приходят не все оповещения-мониторинг журналов Windows

    Добрый день.
    Настроил систему мониторинга журналов System, Application на серверах Windows. Установил агенты, события приходят.
    Триггер сделан по принципу:
    ({EventLog_Template:eventlog[Application,,"Error|Warning",,,,skip].logsource("MSExchangeIS")}+{EventLog_Template:eventlog[Application,,"Error|Warning",,,,skip].logeventid(9646|10028)})<2 and ({EventLog_Template:eventlog[Application,,"Error|Warning",,,,skip].logsource("MSExchangeIS Mailbox Store")}+{EventLog_Template:eventlog[Application,,"Error|Warning",,,,skip].logeventid(1022|1147|9823)})<2 and {EventLog_Template:eventlog[Application,,"Error|Warning",,,,skip].nodata(30)}<>1 (приведен сокращенный вариант, исключений больше). То есть обрабатываются все события журнала, кроме исключений.
    В целом, это работает, оповещения на триггер настроены. Но когда в журнале событий в одно и то же время присутствует несколько событий, приходит на почту только одно оповещение, остальные не приходят. Интервал между событиями, который является "мертвой зоной", по моим наблюдениям составляет около 1,5 минут. Если разница по времени между событиями больше, они приходят. При этом если посмотреть события в консоли управления zabbix на вкладке "Последние данные", то присутствуют записи обо всех событиях.
    Как я понимаю, виновником этого является условие nodata(30) ? Как можно решить данную проблему?
    Нужно, чтобы приходили оповещения обо всех событиях на почту, ради этого zabbix и был поднят.

  • Kos
    Senior Member
    Zabbix Certified SpecialistZabbix Certified Professional
    • Aug 2015
    • 3404

    #2
    Очевидно, что nodata(30) у вас добавлено для автоматического закрывания проблемы.
    Соответственно, чтобы новые данные генерировали действие (отсылку письма) в случае, когда проблема ещё не закрыта, в свойствах триггера переключатель "PROBLEM event generation mode" должен быть выставлен в положение "Multiple" (в предыдущих версиях Zabbix - выставлена галочка "Multiple PROBLEM events generation").
    Однако (я про это писал неоднократно), такое сочетание может приводить к дубликатам сообщений. Причина (с примерами) и подробности - тут, если вас это тоже раздражает - прошу присоединяться и голосовать за моё предложение.

    Comment

    • Zuser
      Junior Member
      • Nov 2018
      • 3

      #3
      Пробовал включать множественный режим, навалило много писем-дубликатов, неприемлемо. Выходит, эта проблема может быть разрешена только разработчиками? А как же люди используют zabbix для мониторинга журналов событий Windows с таким косяком?

      Comment

      • Kos
        Senior Member
        Zabbix Certified SpecialistZabbix Certified Professional
        • Aug 2015
        • 3404

        #4
        Видимо, считается, что задача
        Нужно, чтобы приходили оповещения обо всех событиях на почту
        - это не совсем задача для системы мониторинга. Это, скорее, задача для системы обработки логов.
        В любом случае - да, на мой взгляд, система имеет конкретный, как Вы выразились, "косяк" в применении к данной задаче. Зато хорошо справляется с другими задачами (где надо что-то мониторить, опрашивая некие метрики с конкретным интервалом), за что её и любят. Мне пока что не удалось убедить тех, кто принимает решения, что этот "косяк" достаточно важен не только для меня - пользователей много, у каждого свои интересы, и пока что в разработку идёт что-то более приоритетное. Но, голосуя за конкретное предложение, на эти приоритеты тоже можно влиять.

        Comment

        • Zuser
          Junior Member
          • Nov 2018
          • 3

          #5
          Пришел к другой конфигурации: убрал условие nodata(30), но включил множественный режим. Сообщения приходят нормально, но для объективной оценки их пока слишком мало. Насколько я понимаю, единственным недостатком в такой схеме останутся незакрытые проблемы. Мне они не мешают, т.к. я туда вообще не смотрю-Zabbix используется только для сбора, фильтрации логов и отправки соотв. оповещений, для мониторинга серверов есть другая система. Но при этом незакрытые проблемы увеличивают размер базы данных, если их не чистить вручную. Интересно, а нет ли способа удалять все проблемы автоматически, например, по расписанию?
          Last edited by Zuser; 28-11-2018, 09:57.

          Comment

          Working...