Após integrar várias fontes de alerta com o gerenciamento de alertas no ARMS, configure um fluxo de processamento de eventos para filtrar e classificar os eventos dessas origens. Este tópico descreve como criar um fluxo de processamento de eventos.
Criar um fluxo de processamento de eventos
Faça login no console do ARMS.
No painel de navegação à esquerda, escolha .
Na página Event Processing Flows, clique em Create Processing Flow no canto superior direito.
Na página Create Processing Flow, insira um nome para o fluxo de processamento na seção Basic Information.
-
Na seção Flow Action Settings, configure o fluxo de processamento de eventos.
Arraste as ações da seção Available Actions para a seção Event Processing Flows.
-
Na seção mais à direita, configure as condições de execução de cada ação do fluxo de processamento de eventos.
NotaApós configurar uma ação, teste os campos de alerta na seção Test Data para verificar a configuração da ação.
Ação
Descrição
Exemplo
Trigger Condition
Somente eventos que atendem à condição de gatilho iniciam o fluxo de processamento de eventos atual.
Scenario
Uma integração chamada Alerta de Utilização de CPU de Contêiner aciona o fluxo de processamento de eventos atual.
Configuração
Defina a condição como
_aliyun_arms_integration_name equals Container CPU Utilization Alert.Filter Events
Eventos que atendem às condições de filtro ignoram o fluxo de processamento de eventos atual e passam para o próximo. Eventos não filtrados continuam para a próxima ação no fluxo atual.
NotaSe sua regra de alerta ainda não gerou um evento, você só pode configurar os campos predefinidos do ARMS
_aliyun_arms_integration_ide_aliyun_arms_integration_name. Caso precise usar outros campos de evento, comoseverityoualertname, utilize um dos métodos a seguir:-
Insira o nome do campo manualmente.
-
Adicione uma regra de alerta e dispare um evento de alerta. Depois que o evento for gerado, selecione seus campos.
Execution Result
Execution Result
Execution Result
Execution Result
Execution Result
Scenario
Eventos de alerta com nível P4 não acionam o fluxo de processamento de eventos atual.
Configuração
Defina a condição como
severity equals P4.Identify Event Type
Com base nos valores dos campos de evento selecionados, um algoritmo identifica a classe e o tipo do evento. Essas informações dão suporte a consultas de eventos e alertas, além de análises estatísticas.
As seguintes classes de evento são suportadas:
-
Rede
-
Armazenamento
-
Computação
-
SO
-
Aplicação
-
Banco de dados
-
Alteração
Os seguintes tipos de evento são suportados:
-
Disponibilidade
-
Latência
-
Capacidade
-
Erro
-
Desconhecido
Scenario
Identifique a classe e o tipo do evento com base nos valores dos campos
alertnameemessage.Configuração
Defina Fields for Type Identification como
alertnameemessage.Execution Result
O sistema grava os resultados da identificação nos rótulos
classetype.Por exemplo, após o processamento de um evento com
alertnameigual atcp package error percentage, o class nos campos estendidos é definido como network e o type como error.Set Event Level
Atribui um nível específico aos eventos processados pelo fluxo atual.
Scenario
Defina o nível de eventos de alerta relacionados à rede para serviços principais como P1.
Configuração
-
Defina a ação Trigger Condition como
class equals network. -
Defina a ação Set Event Level como P1.
Execution Result
O resultado do teste mostra que, após o processamento, o campo severity é definido como
critical, indicando que a regra foi aplicada com sucesso.Set Business Tag
Adiciona uma tag de negócio (rótulo) aos eventos processados pelo fluxo atual. Essa tag facilita consultas e estatísticas de eventos e alertas.
-
Campo: Usa o valor de um campo do evento como valor do campo
label. -
Valor: Define um valor fixo para o campo
label.
Scenario
Use o nível do alerta como um rótulo para permitir análise estatística de eventos por nível.
Configuração
Defina a tag de negócio como
Field: severity.Execution Result
Um campo
labelserá adicionado aos eventos de alerta, e seu valor corresponderá ao valor do camposeverity.Delete Field
Exclui campos especificados de um evento.
Scenario
Um evento de alerta contém os campos
locationeregion. Como o campolocationjá inclui informações de região, exclua o camporegion.Configuração
Defina o campo a ser excluído como
region.Extract Content
Extrai conteúdo de um campo de evento usando uma expressão regular e preenche novos campos com os dados extraídos.
Scenario
Campo de alerta:
"location":"cn-hangzhou-hz4"Extraia as informações de região e data center do campo
locatione preencha os camposregionedatacenter.Configuração
-
Campo para Extração:
location -
Regex de Extração:
([a-zA-z]+-[a-zA-z]+)-(.*) -
Campos para Preenchimento:
region,datacenter
O resultado extraído para o campo region é
cn-hangzhou, e para o campo datacenter éhz4.Match and Update
Se um campo de evento especificado contiver determinado conteúdo, o sistema preenche um campo de destino com um valor configurado.
Scenario
Campo de alerta:
"message":"ping to i-bp1e42d0ydxf7pstuepz > 100ms"Se o campo
messagecontiverping, isso indica um evento de rede, e o evento é marcado como tipo de rede.Configuração
-
Campo para Correspondência:
message -
Condição de Atualização: Se contiver
ping, gerarnetwork.NotaO valor para correspondência pode ser uma string literal ou uma expressão regular.
-
Campo para Preenchimento:
class
Após testar a ação de correspondência e atualização, se o campo
messagede um evento contiverping, o sistema preencherá o campoclasscomnetwork.Enrich Field
Enriquece os dados do evento chamando uma API ou consultando uma fonte de dados local em Excel e, em seguida, preenche um campo de destino com o resultado.
NotaO recurso de fonte de dados está atualmente em versão canary. Para utilizar esse recurso, entre em contato com o suporte técnico do ARMS via DingTalk (ID:
d9j_rg9e4062f).Scenario
Use o campo IP em um evento de alerta para consultar uma fonte de dados Excel carregada, recuperar o nome do host correspondente e preencher o campo
hostnamedo evento.Configuração
-
Fonte de Dados: Get Host Data Source-excel
-
Modo de Correspondência e Atualização:
ip(corresponde ao nome da coluna no arquivo Excel) igual aip(corresponde ao valor da coluna no arquivo Excel) -
Campo para Preenchimento:
$.hostName(nome da coluna do resultado da consulta Excel) preenchehostname
Replace Content
Localiza e substitui conteúdo em um campo especificado usando uma string literal ou uma expressão regular.
Scenario
Substitua a string
d.b.em um evento de alerta pela stringdatabase.Configuração
-
Campo para Substituição:
message -
Localizar:
d\.b\.NotaUse uma string literal ou uma expressão regular.
-
Substituir Por:
database
Clique em Test. Antes do processamento, o valor do campo message é
d.b. call timeout. Após o processamento, o valor muda paradatabase call timeout, indicando que a regra de substituição está efetiva.Split Content
Divide o valor de um campo por um delimitador e usa os resultados para preencher vários campos de destino.
Scenario
Campo de alerta:
"message":"myhostid_myuserid_myruleid"Divida o valor do campo
messagee preencha os novos camposhostid,userideruleidcom as partes resultantes, respectivamente.Configuração
-
Campo para Divisão:
message -
Delimitador:
_ -
Campos para Preenchimento com Resultados da Divisão:
hostId,userId,ruleIdNotaOs campos de destino são preenchidos em ordem sequencial.
Populate from Template
Insira o conteúdo do modelo (por exemplo: A origem do evento do tipo
${class}é${source}). Os nomes das variáveis correspondem aos nomes dos campos da integração de eventos, e o conteúdo é preenchido no campo de destino após a renderização do modelo.Scenario
Campos de alerta:
"source":"server", "class":"network"Defina o campo
messagecomoEvent of type ${class} is from source ${source}, referenciando os valores dos camposclassesource.Configuração
-
Modelo:
Event of type ${class} is from source ${source} -
Campo para Preenchimento:
message
O campo message é renderizado como
Event of type network is from source server, com as variáveis do modelo substituídas pelos valores correspondentes dos campos.Discard
Descarta eventos processados pelo fluxo atual. Esta ação deve ser o nó final em um fluxo de processamento de eventos e não requer configuração.
Nenhum
-
Na seção Test Data, insira campos e valores de teste à esquerda ou clique em Select From Events para testar um evento de alerta existente. Em seguida, clique em Test.
-
Após concluir a configuração, clique em Save.
Depois que o fluxo de processamento de eventos é criado, o sistema filtra eventos das fontes de alerta integradas com base na sequência do fluxo. Visualize os eventos filtrados na página de histórico de eventos de alerta. Para mais informações, consulte Visualizar histórico de eventos de alerta.
Gerenciar fluxos de processamento de eventos
Após criar fluxos de processamento de eventos, gerencie-os na página Event Processing Flows:
Para alterar a ordem de um fluxo, clique em Up ou Down na coluna Actions.
Para ativar ou desativar um fluxo, clique em Enable ou Stop na coluna Actions.
Para atualizar um fluxo, clique em Edit na coluna Actions.
Para excluir um fluxo, clique em Delete na coluna Actions e, em seguida, clique em Confirm.
Visualizar eventos de alerta processados
No painel de navegação à esquerda, escolha .
A página Alert Event History exibe todos os eventos de alerta. Clique no nome de um evento para visualizar seus detalhes. Para mais informações, consulte Visualizar histórico de eventos de alerta.