Áú»¢¶Ä²©

1 °ä´Ç°ù°ù±ð±ô²¹³¦¾±¨®²Ô de eventos basada en iniciadores

Descripci¨®n general

La correlaci¨®n de eventos basada en iniciadores permite correlacionar problemas separados informados por un iniciador.

Aunque generalmente un evento OK puede cerrar todos los eventos de problema creados por un iniciador, hay casos en los que se necesita un enfoque m¨¢s detallado. Por ejemplo, al monitorear archivos de registro, es posible que desee descubrir ciertos problemas en un archivo de registro y cerrarlos individualmente en lugar de todos juntos.

Este es el caso de los iniciadores que tienen el par¨¢metro "Modo de generaci¨®n del evento de problema" configurado a ²Ñ¨²±ô³Ù¾±±è±ô±ð. Estos iniciadores se utilizan normalmente para la monitorizaci¨®n de registros, procesamiento de capturas, etc.

Es posible en Áú»¢¶Ä²© relacionar eventos problem¨¢ticos basados en el etiquetado. Las etiquetas se utilizan para extraer valores y crear una identificaci¨®n para eventos problem¨¢ticos. Aprovechando eso, los problemas tambi¨¦n se pueden cerrar individualmente en funci¨®n de la etiqueta coincidente.

En otras palabras, el mismo iniciador puede crear eventos separados identificados por la etiqueta del evento. Por lo tanto, los eventos de problema se pueden identificar uno por uno. y cerrado por separado en funci¨®n de la identificaci¨®n por la etiqueta de evento.

C¨®mo funciona

En el monitoreo de registros, puede encontrar l¨ªneas similares a estas:

L¨ªnea 1: ´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 1 detenida
       Line2: ´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 2 detenida
       L¨ªnea 3: se reinici¨® la aplicaci¨®n 1
       L¨ªnea 4: se reinici¨® la aplicaci¨®n 2

La idea de la correlaci¨®n de eventos es poder hacer coincidir el evento del problema. de Line1 a la resoluci¨®n de Line3 y el evento de problema de Line2 a la resoluci¨®n de Line4, y cierre estos problemas uno por uno:

L¨ªnea 1: ´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 1 detenida
       L¨ªnea 3: la aplicaci¨®n 1 se reinici¨® #problema de la l¨ªnea 1 cerrada
       
       Line2: ´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 2 detenida
       L¨ªnea 4: se reinici¨® la aplicaci¨®n 2 #problema de la l¨ªnea 2 cerrada

Para hacer esto, debe etiquetar estos eventos relacionados como, por ejemplo, "´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 1" y "´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 2". Eso se puede hacer aplicando un expresi¨®n regular a la l¨ªnea de registro para extraer el valor de la etiqueta. Entonces cuando se crean eventos, se etiquetan como "´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 1" y "´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô 2" respectivamente y el problema puede coincidir con la resoluci¨®n.

°ä´Ç²Ô´Ú¾±²µ³Ü°ù²¹³¦¾±¨®²Ô

²Ñ¨¦³Ù°ù¾±³¦²¹

Para empezar, es posible que desee configurar una m¨¦trica que supervise un archivo de registro, por ejemplo:

log[/var/log/syslog]

Con la m¨¦trica configurada, espere un minuto para que se realicen los cambios de configuraci¨®n definidos y luego vaya a ?ltimos datos para asegurarse de que la m¨¦trica haya comenzado a recopilar datos.

Iniciador

Con la m¨¦trica funcionando, debe configurar el iniciador. Es importante decidir a qu¨¦ entradas en el archivo de registro vale la pena prestar atenci¨®n. Por ejemplo, la siguiente expresi¨®n de iniciador buscar¨¢ una cadena como 'Deteniendo' para se?alar posibles problemas:

find(/Mi servidor/log[/var/log/syslog],"regexp","Deteniendo")=1

Para asegurarse de que cada l¨ªnea que contiene la cadena "Deteniendo" se considera un problema, tambi¨¦n establezca el modo de generaci¨®n del evento problema en configuraci¨®n del iniciador a '²Ñ¨²±ô³Ù¾±±è±ô±ð'.

Luego defina una expresi¨®n de recuperaci¨®n. La siguiente expresi¨®n de recuperaci¨®n resolver¨¢ todos los problemas si se encuentra una l¨ªnea de registro que contiene la cadena "Iniciando":

find(/Mi servidor/log[/var/log/syslog],"regexp","Iniciando")=1

Como no queremos eso, es importante asegurarse de alguna manera de que se cierran los problemas ra¨ªz correspondientes, no solo todos los problemas. Aqu¨ª es donde el etiquetado puede ayudar.

Los problemas y las resoluciones pueden coincidir especificando una etiqueta en la configuraci¨®n del iniciador. Se deben realizar los siguientes ajustes:

  • Modo de generaci¨®n de eventos de problema: ²Ñ¨²±ô³Ù¾±±è±ô±ð
  • El evento OK se cierra: todos los problemas si los valores de las etiquetas coinciden
  • Ingrese el nombre de la etiqueta para la coincidencia de eventos

  • configure las etiquetas para extraer los valores de las etiquetas de las l¨ªneas de registro

Si se configura correctamente, podr¨¢ ver los eventos de problema etiquetados por aplicaci¨®n y emparejados con su resoluci¨®n en Monitoreo ¡ú Problemas.

Porque es posible una mala configuraci¨®n, cuando etiquetas de evento similares pueden ser creadas para problemas no relacionados, revise los casos descritos a continuaci¨®n!

  • Con dos aplicaciones que escriben mensajes de error y recuperaci¨®n en el mismo archivo de registro, un usuario puede decidir usar dos etiquetas ´¡±è±ô¾±³¦²¹³¦¾±¨®²Ô en el mismo iniciador con diferentes valores de etiqueta mediante el uso de expresiones en los valores de la etiqueta para extraer los nombres de, digamos, aplicaci¨®n A y aplicaci¨®n B de la macro {ITEM.VALUE} (por ej. cuando los formatos de mensaje difieren). Sin embargo, esto puede no funcionar seg¨²n lo planificado si no hay ninguna coincidencia con las expresiones regulares. Las expresiones regulares que no coinciden generan valores de etiqueta vac¨ªos y un ¨²nico valor vac¨ªo de etiqueta es suficiente para correlacionar los eventos de problema y OK. Entonces, un mensaje de recuperaci¨®n de la aplicaci¨®n A puede cerrar accidentalmente un mensaje de error de la aplicaci¨®n B.
  • Las etiquetas reales y los valores de las etiquetas solo se vuelven visibles cuando se activa un iniciador. Si la expresi¨®n regular utilizada no es v¨¢lida, se reemplaza silenciosamente con una cadena *UNKNOWN*. Si falta el evento de problema inicial con un valor de etiqueta *UNKNOWN*, pueden aparecer subsecuentes eventos OK con el mismo valor de etiqueta |*UNKNOWN* que pueden cerrar eventos de problema que no deber¨ªan haber cerrado.
  • Si un usuario usa la macro {ITEM.VALUE} sin funciones de macro como valor de la etiqueta, se aplica la limitaci¨®n de 255 caracteres. Cuando los mensajes de registro son largos y los primeros 255 caracteres no son espec¨ªficos, esto puede tambi¨¦n dar como resultado etiquetas de eventos similares para problemas no relacionados.