Перейти к основному содержимому
Версия: 6.1

Срабатывания

Коррелятор ведет журнал срабатываний правил и сводную статистику по правилам.

Самые срабатываемые правила

Таблица показывает сводную статистику по каждому правилу:

КолонкаЧто показывает
Правилоназвание правила
Типтип правила: Декларативное, Императивное или Агрегация
Срабатыванийобщее число срабатываний правила
За 1 часчисло срабатываний за последний час
Совпадения %доля обработанных событий, совпавших с условием правила
Обработанообщее число событий, проверенных по правилу
Производительностьоценка эффективности условия правила

Самые срабатываемые правила

Срабатывания правил

Таблица со списком отдельных срабатываний и поиском над ней:

КолонкаЧто показывает
Время (UTC)момент срабатывания
Правилоназвание сработавшего правила
Тип правилаДекларативное, Императивное или Агрегация
Ключ группызначение, по которому правило группирует события, например host.name
Ноданода кластера, на которой сформирована сработка
Статусрезультат доставки сработки (см. Доставка)
Подавлениеиндикатор действующего окна подавления повторных срабатываний по этому правилу и ключу группы

Срабатывания правил

Документ сработки

Строка списка раскрывается и показывает документ сработки целиком:

ПолеНазначение
idидентификатор сработки
fire_keyустойчивый после перезапуска ключ дедупликации сработки
rule_idидентификатор правила
rule_nameназвание правила
rule_typeтип правила
rule_descriptionописание правила
group_keyключ группы, на которой сработало правило
matched_countчисло событий, учтенных в срабатывании
event_idидентификатор события, вызвавшего срабатывание
nodeнода, сформировавшая сработку
suppressed_untilмомент закрытия окна подавления повторных срабатываний по этому правилу и ключу группы
eventисходное событие (для многошаговых правил — события каждой стадии), вызвавшее срабатывание

Состав документа сработки

Доставка

Каждая сработка передается в Планировщик задач Smart Monitor и обрабатывается настроенными активными действиями. Колонка Статус отражает результат этой доставки. При временной ошибке доставка повторяется автоматически с нарастающей задержкой; если все попытки исчерпаны, сработка помечается как не доставленная, а причина ошибки фиксируется в журнале сработок.

Срок хранения сработок задается кластерной настройкой retention.fires (по умолчанию 30d) — см. Кластерные настройки.