Extraindo e compondo campos de alerta
Extrair e compor são maneiras de gerenciar o que você vê na saída de alerta, facilitando a filtragem, o agrupamento e a leitura. A automação de alertas permite extrair valores do campo de alerta da carga do evento e colocá-lo em um campo de saída de alerta. A composição permite mesclar vários campos de alerta em um único campo de saída.
Extraindo campos de alerta
As notificações de alerta geralmente contêm contexto relevante enterrado nas cargas úteis do evento. Enriquecendo as saídas de alerta com valores da carga existente, você pode entender melhor a importância dos alertas e determinar as etapas apropriadas para resolução. Por exemplo, um nome de host normalmente inclui informações cruciais, como serviço, nó, cluster, datacenter e domínio. Para adicionar automaticamente o valor de um marcador de cluster com base nos dados de host de entrada, você pode extrair apenas os dados do cluster.
.* em cada extremidade Por exemplo, .acme.com.* captura o nome do host em um nome de domínio totalmente qualificado. O analisador do mecanismo regex é compatível com expressões regulares compatíveis com Perl (PCRE).Exemplo: Extraindo campos de alerta
- Campo de entrada de origem : Selecione o campo de evento do qual você deseja extrair dados. Nesse caso, o campo é Nome da métrica .
- Expressão regular : Use uma expressão regular para extrair a peça específica necessária do valor do campo selecionado. Por exemplo, se o Nome da métrica O valor do campo contém "Espaço de troca livre em %" e você deseja extrair "Troca livre", sua expressão regular deve ser (......... ).*.
- Saída de alerta :
- Escolha um campo de alerta existente, um marcador de alerta existente ou insira manualmente um novo nome de campo. Neste caso, vamos inserir um novo nome de campo mynewfield .
- Definido mynewfield como um marcador para uso posterior no agrupamento baseado em marcador. Observe o marcador exibido antes do nome do campo.
Depois de aplicar a expressão regular ao valor do campo selecionado (neste caso, o. Nome da métrica valor do campo), verifique a palavra extraída exibida abaixo de Saída de alerta campo. Por exemplo, ele deve mostrar "Troca livre" se a expressão regular corresponder corretamente.
- Visualize vários eventos Visualizar vários eventos permite que você verifique se a expressão regular extrai dados com precisão de um intervalo de eventos de exemplo. Isso ajuda a determinar se algum ajuste na expressão regular é necessário.
Compondo campos de alerta
Ao criar uma saída de alerta, você pode selecionar ou inserir manualmente campos, marcadores ou texto livre para incluir. Esses dados podem ser facilmente lidos, filtrados e agrupados para melhor gestão e compreensão dos alertas.
Exemplo: Compondo campos de alerta
- Cenário 1:
- Campo de entrada de origem : Selecione um campo de alerta existente e adicione o texto "E", seguido pela inserção de outro campo u_eventid . Por exemplo:
Observe que os campos de alerta são exibidos no
(campo)formato de sintaxe. Você também pode selecionar o nome do campo na lista suspensa e a sintaxe será adicionada automaticamente. - Saída de alerta : Insira o nome do novo campo de alerta no qual você deseja exibir os valores dos campos de entrada. Por exemplo, vamos nomeá-lo mynewfield .
Definido mynewfield como um marcador para uso posterior no agrupamento baseado em marcador. Observe o marcador exibido antes do nome do campo.
- Campo de entrada de origem : Selecione um campo de alerta existente e adicione o texto "E", seguido pela inserção de outro campo u_eventid . Por exemplo:
- Cenário 2:
- Campo de entrada de origem : Selecione os campos de alerta existentes e inclua qualquer texto livre desejado sobre como você deseja que eles apareçam no campo de saída de alerta. Por exemplo: Tipo de problema:
Os campos de alerta são exibidos em
(campo)formato de sintaxe. Você também pode selecionar o nome do campo na caixa suspensa e a sintaxe será adicionada automaticamente. - Saída de alerta : Selecione um campo de alerta existente no qual você deseja exibir os valores dos campos de entrada. Por exemplo, selecione Descrição .
- Campo de entrada de origem : Selecione os campos de alerta existentes e inclua qualquer texto livre desejado sobre como você deseja que eles apareçam no campo de saída de alerta. Por exemplo: Tipo de problema: