故障聚合¶
故障聚合将满足同一规则且具有相同聚合键值的事件归入同一条故障,减少同类事件集中触发时产生的重复故障。您可以在故障中心 > 配置管理 > 聚合规则中创建和管理规则。
每条规则只能使用一种聚合方式:按时间窗口聚合事件或监控器关联故障。两种方式互不同时执行;一个工作空间可以存在多条规则,同一事件命中多条已启用规则时,会分别参与各规则的聚合。
配置聚合规则¶
- 进入故障中心 > 配置管理 > 聚合规则,点击新建聚合规则;
- 填写规则名称并选择故障聚合方式;
- 设置事件过滤条件和聚合键;
- 按所选方式补充时间窗口或监控器关联配置;
- 配置故障等级生成策略和故障内容展示规则;
- 保存并启用规则。
规则停用后,后续事件不再按该规则处理;已经生成的故障及其关联事件不会因此删除或重新计算。
选择聚合方式¶
| 聚合方式 | 适用场景 | 处理方式 |
|---|---|---|
| 按时间窗口聚合事件 | 汇聚空间中的转发事件没有对应监控器,或需要直接按空间事件生成故障 | 在每个时间窗口结束后,查询当前工作空间内满足过滤条件的事件并按聚合键分组 |
| 监控器关联故障 | 使用已开启“关联故障”的监控器实时生成故障 | 沿用监控器产生事件时的实时处理链路,不执行时间窗口查询 |
按时间窗口聚合事件¶
- 时间窗口为必填项,支持
1、5、10、15、30、60分钟; - 系统按自然分钟边界处理窗口,例如 5 分钟窗口为
[10:00, 10:05)、[10:05, 10:10); - 仅处理当前工作空间中、落在窗口内且满足过滤条件的事件,包括其他工作空间转发后可在当前空间查询的事件;
- 必须选择一条等级映射。未匹配等级映射的事件不会参与聚合;
- 后续窗口出现相同聚合身份时,会更新同一条活动故障;原故障已恢复或关闭时,会创建新的故障。
监控器关联故障¶
- 仅处理开启了关联故障的监控器产生的事件;
- 不展示或保存时间窗口配置;
- 可在监控器中选择自定义映射或选择现有映射规则。存量和新建监控器默认使用自定义映射,原有映射关系保持不变;
- 选择现有映射规则时必须选择一条等级映射;未匹配映射的事件不会参与故障聚合。
设置事件范围¶
事件必须满足规则过滤条件才会参与聚合。过滤条件复用事件筛选能力,可按事件字段筛选。例如,使用 service:trade-api AND env:prod 将范围限制为生产环境的 trade-api 服务事件。
规则修改只影响修改后进入处理链路的事件和后续窗口,不会重新计算历史事件、已生成故障或历史关联关系。
设置聚合键¶
聚合键用于确定哪些事件归入同一条故障。系统按照“规则 + 按配置顺序排列的聚合键和值”识别同一组事件。
- 每条规则至少配置 1 个、最多配置 3 个聚合键;
- 可从事件字段中搜索并选择一级字段,例如
df_workspace_name、host、service; - 支持手动输入二级字段路径,例如
df_dimension_tags.host、df_workspace_declaration.CODE;输入后会按完整路径保存和展示; - 任一聚合键不存在、为空或为
null时,该事件不参与当前规则; - 建议选择稳定且能代表故障对象的字段。时间戳、请求 ID 等高基数字段可能产生大量独立故障;
- 同一规则中键名和值均相同的事件会归入同一条活动故障;不同规则即使使用相同键和值,也会分别生成故障。
设置等级映射¶
等级映射用于把事件等级转换为故障等级,可被时间窗口聚合规则和监控器关联故障复用。请先在故障中心 > 配置管理 > 等级映射中创建映射,再回到规则或监控器中选择。
- 一条事件等级只能映射到一个故障等级,且至少配置一条映射关系;
- 新建后立即可用;修改仅影响后续事件和后续窗口,不会追溯已生成故障;
- 被聚合规则或监控器引用的映射不可删除,需先解除所有引用;
- 等级映射本身不提供启用、禁用状态。
更多配置说明请参考等级映射。
设置故障等级生成策略¶
| 策略 | 说明 |
|---|---|
| 固定等级 | 为该规则选择固定故障等级,所有由该规则生成的故障均使用该等级。 |
| 历史最高等级 | 故障等级保持当前生命周期内出现过的最高等级,不因后续较低等级事件而降低。 |
| 实时等级变动 | 故障等级随最新关联事件的等级实时更新。 |
| 故障首次等级 | 故障创建时采用首次触发事件的等级,后续事件不再改变故障等级。 |
| 事件最高等级 | 使用关联事件的最高等级确定故障等级。使用默认故障等级时按 P0 > P1 > P2 > P3 计算;使用自定义故障等级时按故障首次等级处理。 |
设置故障内容展示规则¶
| 规则 | 说明 |
|---|---|
| 按最新事件内容 | 使用最新关联事件的标题和描述更新故障内容。 |
| 按首次触发事件内容 | 始终保留首次触发事件的标题和描述。 |
| 自定义 | 使用配置的故障标题和描述模板生成内容,模板可引用聚合键和事件字段。 |
自定义规则下,如未填写故障标题,系统会使用首次触发事件的标题。
查看聚合故障¶
由聚合规则生成的故障会标记为聚合故障,可在故障列表中按故障类型筛选。故障详情中的关联事件以实际聚合时记录的关系为准,因此后续修改规则过滤条件或聚合键不会改变已生成故障的历史关联事件。
故障通知、Webhook 和第三方 ITSM 推送沿用现有流程。聚合故障的关联事件发生变化时,如 Webhook 已勾选聚合变更事件,系统会推送最新的故障和关联事件快照。