Срабатывания
Коррелятор ведет журнал срабатываний правил и сводную статистику по правилам.
Самые срабатываемые правила
Таблица показывает сводную статистику по каждому правилу:
| Колонка | Что показывает |
|---|---|
Правило | название правила |
Тип | тип правила: Декларативное, Императивное или Агрегация |
Срабатываний | общее число срабатываний правила |
За 1 час | число срабатываний за последний час |
Совпадения % | доля обработанных событий, совпавших с условием правила |
Обработано | общее число событий, проверенных по правилу |
Производительность | оценка эффективности условия правила |

Срабатывания правил
Таблица со списком отдельных срабатываний и поиском над ней:
| Колонка | Что показывает |
|---|---|
Время (UTC) | момент срабатывания |
Правило | название сработавшего правила |
Тип правила | Декларативное, Императивное или Агрегация |
Ключ группы | значение, по которому правило группирует события, например host.name |
Нода | нода кластера, на которой сформирована сработка |
Статус | результат доставки сработки (см. Доставка) |
Подавление | индикатор действующего окна подавления повторных срабатываний по этому правилу и ключу группы |

Документ сработки
Строка списка раскрывается и показывает документ сработки целиком:
| Поле | Назначение |
|---|---|
id | идентификатор сработки |
fire_key | устойчивый после перезапуска ключ дедупликации сработки |
rule_id | идентификатор правила |
rule_name | название правила |
rule_type | тип правила |
rule_description | описание правила |
group_key | ключ группы, на которой сработало правило |
matched_count | число событий, учтенных в срабатывании |
event_id | идентификатор события, вызвавшего срабатывание |
node | нода, сформировавшая сработку |
suppressed_until | момент закрытия окна подавления повторных срабатываний по этому правилу и ключу группы |
event | исходное событие (для многошаговых правил — события каждой стадии), вызвавшее срабатывание |

Доставка
Каждая сработка передается в Планировщик задач Smart Monitor и обрабатывается настроенными активными действиями. Колонка Статус отражает результат этой доставки. При временной ошибке доставка повторяется автоматически с нарастающей задержкой; если все попытки исчерпаны, сработка помечается как не доставленная, а причина ошибки фиксируется в журнале сработок.
Срок хранения сработок задается кластерной настройкой retention.fires (по умолчанию 30d) — см. Кластерные настройки.