Todos os produtos
Search
Central de documentação

Application Real-Time Monitoring Service:Fluxo de processamento de eventos

Última atualização: Jun 27, 2026

Após integrar várias fontes de alerta com o gerenciamento de alertas no ARMS, configure um fluxo de processamento de eventos para filtrar e classificar os eventos dessas origens. Este tópico descreve como criar um fluxo de processamento de eventos.

Criar um fluxo de processamento de eventos

  1. Faça login no console do ARMS.

  2. No painel de navegação à esquerda, escolha Alert Management > Event Processing Flows.

  3. Na página Event Processing Flows, clique em Create Processing Flow no canto superior direito.

  4. Na página Create Processing Flow, insira um nome para o fluxo de processamento na seção Basic Information.

  5. Na seção Flow Action Settings, configure o fluxo de processamento de eventos.

    1. Arraste as ações da seção Available Actions para a seção Event Processing Flows.

    2. Na seção mais à direita, configure as condições de execução de cada ação do fluxo de processamento de eventos.

      Nota

      Após configurar uma ação, teste os campos de alerta na seção Test Data para verificar a configuração da ação.

      Ação

      Descrição

      Exemplo

      Trigger Condition

      Somente eventos que atendem à condição de gatilho iniciam o fluxo de processamento de eventos atual.

      Scenario

      Uma integração chamada Alerta de Utilização de CPU de Contêiner aciona o fluxo de processamento de eventos atual.

      Configuração

      Defina a condição como _aliyun_arms_integration_name equals Container CPU Utilization Alert.

      Filter Events

      Eventos que atendem às condições de filtro ignoram o fluxo de processamento de eventos atual e passam para o próximo. Eventos não filtrados continuam para a próxima ação no fluxo atual.

      Nota

      Se sua regra de alerta ainda não gerou um evento, você só pode configurar os campos predefinidos do ARMS _aliyun_arms_integration_id e _aliyun_arms_integration_name. Caso precise usar outros campos de evento, como severity ou alertname, utilize um dos métodos a seguir:

      • Insira o nome do campo manualmente.

      • Adicione uma regra de alerta e dispare um evento de alerta. Depois que o evento for gerado, selecione seus campos.

      Execution Result

      Execution Result

      Execution Result

      Execution Result

      Execution Result

      Scenario

      Eventos de alerta com nível P4 não acionam o fluxo de processamento de eventos atual.

      Configuração

      Defina a condição como severity equals P4.

      Identify Event Type

      Com base nos valores dos campos de evento selecionados, um algoritmo identifica a classe e o tipo do evento. Essas informações dão suporte a consultas de eventos e alertas, além de análises estatísticas.

      As seguintes classes de evento são suportadas:

      • Rede

      • Armazenamento

      • Computação

      • SO

      • Aplicação

      • Banco de dados

      • Alteração

      Os seguintes tipos de evento são suportados:

      • Disponibilidade

      • Latência

      • Capacidade

      • Erro

      • Desconhecido

      Scenario

      Identifique a classe e o tipo do evento com base nos valores dos campos alertname e message.

      Configuração

      Defina Fields for Type Identification como alertname e message.

      Execution Result

      O sistema grava os resultados da identificação nos rótulos class e type.

      Por exemplo, após o processamento de um evento com alertname igual a tcp package error percentage, o class nos campos estendidos é definido como network e o type como error.

      Set Event Level

      Atribui um nível específico aos eventos processados pelo fluxo atual.

      Scenario

      Defina o nível de eventos de alerta relacionados à rede para serviços principais como P1.

      Configuração

      1. Defina a ação Trigger Condition como class equals network.

      2. Defina a ação Set Event Level como P1.

      Execution Result

      O resultado do teste mostra que, após o processamento, o campo severity é definido como critical, indicando que a regra foi aplicada com sucesso.

      Set Business Tag

      Adiciona uma tag de negócio (rótulo) aos eventos processados pelo fluxo atual. Essa tag facilita consultas e estatísticas de eventos e alertas.

      • Campo: Usa o valor de um campo do evento como valor do campo label.

      • Valor: Define um valor fixo para o campo label.

      Scenario

      Use o nível do alerta como um rótulo para permitir análise estatística de eventos por nível.

      Configuração

      Defina a tag de negócio como Field: severity.

      Execution Result

      Um campo label será adicionado aos eventos de alerta, e seu valor corresponderá ao valor do campo severity.

      Delete Field

      Exclui campos especificados de um evento.

      Scenario

      Um evento de alerta contém os campos location e region. Como o campo location já inclui informações de região, exclua o campo region.

      Configuração

      Defina o campo a ser excluído como region.

      Extract Content

      Extrai conteúdo de um campo de evento usando uma expressão regular e preenche novos campos com os dados extraídos.

      Scenario

      Campo de alerta:

      "location":"cn-hangzhou-hz4"

      Extraia as informações de região e data center do campo location e preencha os campos region e datacenter.

      Configuração

      • Campo para Extração: location

      • Regex de Extração: ([a-zA-z]+-[a-zA-z]+)-(.*)

      • Campos para Preenchimento: region, datacenter

      O resultado extraído para o campo region é cn-hangzhou, e para o campo datacenter é hz4.

      Match and Update

      Se um campo de evento especificado contiver determinado conteúdo, o sistema preenche um campo de destino com um valor configurado.

      Scenario

      Campo de alerta:

      "message":"ping to i-bp1e42d0ydxf7pstuepz > 100ms"

      Se o campo message contiver ping, isso indica um evento de rede, e o evento é marcado como tipo de rede.

      Configuração

      • Campo para Correspondência: message

      • Condição de Atualização: Se contiver ping, gerar network.

        Nota

        O valor para correspondência pode ser uma string literal ou uma expressão regular.

      • Campo para Preenchimento: class

      Após testar a ação de correspondência e atualização, se o campo message de um evento contiver ping, o sistema preencherá o campo class com network.

      Enrich Field

      Enriquece os dados do evento chamando uma API ou consultando uma fonte de dados local em Excel e, em seguida, preenche um campo de destino com o resultado.

      Nota

      O recurso de fonte de dados está atualmente em versão canary. Para utilizar esse recurso, entre em contato com o suporte técnico do ARMS via DingTalk (ID: d9j_rg9e4062f).

      Scenario

      Use o campo IP em um evento de alerta para consultar uma fonte de dados Excel carregada, recuperar o nome do host correspondente e preencher o campo hostname do evento.

      Configuração

      • Fonte de Dados: Get Host Data Source-excel

      • Modo de Correspondência e Atualização: ip (corresponde ao nome da coluna no arquivo Excel) igual a ip (corresponde ao valor da coluna no arquivo Excel)

      • Campo para Preenchimento: $.hostName (nome da coluna do resultado da consulta Excel) preenche hostname

      Replace Content

      Localiza e substitui conteúdo em um campo especificado usando uma string literal ou uma expressão regular.

      Scenario

      Substitua a string d.b. em um evento de alerta pela string database.

      Configuração

      • Campo para Substituição: message

      • Localizar: d\.b\.

        Nota

        Use uma string literal ou uma expressão regular.

      • Substituir Por: database

      Clique em Test. Antes do processamento, o valor do campo message é d.b. call timeout. Após o processamento, o valor muda para database call timeout, indicando que a regra de substituição está efetiva.

      Split Content

      Divide o valor de um campo por um delimitador e usa os resultados para preencher vários campos de destino.

      Scenario

      Campo de alerta:

      "message":"myhostid_myuserid_myruleid"

      Divida o valor do campo message e preencha os novos campos hostid, userid e ruleid com as partes resultantes, respectivamente.

      Configuração

      • Campo para Divisão: message

      • Delimitador: _

      • Campos para Preenchimento com Resultados da Divisão: hostId, userId, ruleId

        Nota

        Os campos de destino são preenchidos em ordem sequencial.

      Populate from Template

      Insira o conteúdo do modelo (por exemplo: A origem do evento do tipo ${class} é ${source}). Os nomes das variáveis correspondem aos nomes dos campos da integração de eventos, e o conteúdo é preenchido no campo de destino após a renderização do modelo.

      Scenario

      Campos de alerta:

      "source":"server",
      "class":"network"

      Defina o campo message como Event of type ${class} is from source ${source}, referenciando os valores dos campos class e source.

      Configuração

      • Modelo: Event of type ${class} is from source ${source}

      • Campo para Preenchimento: message

      O campo message é renderizado como Event of type network is from source server, com as variáveis do modelo substituídas pelos valores correspondentes dos campos.

      Discard

      Descarta eventos processados pelo fluxo atual. Esta ação deve ser o nó final em um fluxo de processamento de eventos e não requer configuração.

      Nenhum

  6. Na seção Test Data, insira campos e valores de teste à esquerda ou clique em Select From Events para testar um evento de alerta existente. Em seguida, clique em Test.

  7. Após concluir a configuração, clique em Save.

    Depois que o fluxo de processamento de eventos é criado, o sistema filtra eventos das fontes de alerta integradas com base na sequência do fluxo. Visualize os eventos filtrados na página de histórico de eventos de alerta. Para mais informações, consulte Visualizar histórico de eventos de alerta.

Gerenciar fluxos de processamento de eventos

Após criar fluxos de processamento de eventos, gerencie-os na página Event Processing Flows:

  • Para alterar a ordem de um fluxo, clique em Up ou Down na coluna Actions.

  • Para ativar ou desativar um fluxo, clique em Enable ou Stop na coluna Actions.

  • Para atualizar um fluxo, clique em Edit na coluna Actions.

  • Para excluir um fluxo, clique em Delete na coluna Actions e, em seguida, clique em Confirm.

Visualizar eventos de alerta processados

No painel de navegação à esquerda, escolha Alert Management > Alert Event History.

A página Alert Event History exibe todos os eventos de alerta. Clique no nome de um evento para visualizar seus detalhes. Para mais informações, consulte Visualizar histórico de eventos de alerta.