Есть шаблон, в котором собираются разные события из Eventlog Windows (например создание пользователя, удаление, блокировка и т.д.)
В качестве примера вот такой триггер
Name:
Админ {ITEM.LASTVALUE2} создал пользователя {ITEM.LASTVALUE3} на {HOST.NAME}
Expression:
{Template App_ EventLogUserAD:eventlog[Security,,,,4720].last()}<>0 and {Template App_ EventLogUserAD:eventlog.user.create.masteraccount. last()}<>0 and {Template App_ EventLogUserAD:eventlog.user.create.targetaccount. last()}<>0 and {Template App_ EventLogUserAD:eventlog[Security,,,,4720].nodata(60)}=0
Идея в том, чтобы в имени триггера были данные о том кто какого пользователя создал
Идея работает, но не так, как предполагается.
Почему-то макросы {ITEM.LASTVALUE2} и {ITEM.LASTVALUE3} разрешаются не в ПОСЛЕДНЕЕ значение из History а во второе (предпоследнее) значение
т.е. создаем пользователя, получаем запись в логе, заббикс видит ее, получает корректные значения (видно в History) приходит триггер, но в имени триггера - предыдущие значения
Подскажите, куда копать? Не понимаю, почему так происходит.
В качестве примера вот такой триггер
Name:
Админ {ITEM.LASTVALUE2} создал пользователя {ITEM.LASTVALUE3} на {HOST.NAME}
Expression:
{Template App_ EventLogUserAD:eventlog[Security,,,,4720].last()}<>0 and {Template App_ EventLogUserAD:eventlog.user.create.masteraccount. last()}<>0 and {Template App_ EventLogUserAD:eventlog.user.create.targetaccount. last()}<>0 and {Template App_ EventLogUserAD:eventlog[Security,,,,4720].nodata(60)}=0
Идея в том, чтобы в имени триггера были данные о том кто какого пользователя создал
Идея работает, но не так, как предполагается.
Почему-то макросы {ITEM.LASTVALUE2} и {ITEM.LASTVALUE3} разрешаются не в ПОСЛЕДНЕЕ значение из History а во второе (предпоследнее) значение
т.е. создаем пользователя, получаем запись в логе, заббикс видит ее, получает корректные значения (видно в History) приходит триггер, но в имени триггера - предыдущие значения
Подскажите, куда копать? Не понимаю, почему так происходит.
.|\n)*\tAccount Name:\t\t(.*), \2)} на {HOST.NAME}
)
Comment