コンテンツにスキップ

イベントセンター


イベントセンターは、Guanceの統合イベント検索・分析プラットフォームです。モニター、インテリジェントモニタリング、AI モニター、SLO、セキュリティ監視、監査、OpenAPI など複数のソースからのイベントデータを集約し、多角的な絞り込み、詳細表示、関連分析の機能を提供します。

イベントセンターはイベントの集約と検索のみを行い、イベントの生成、ルールの設定、通知の送信は行いません。イベントは各ソースモジュールで個別に生成された後、自動的にここに集約されます。

イベントソース

ソース 生成方法 df_source 値
モニター モニタリングモジュールで検出ルールを設定し、条件を満たすとトリガーされます monitor
インテリジェントモニタリング 組み込みルール、または AI が生成・保存した固定ルールに基づいて異常を検出します smartMonitor
AI モニター AI が実行のたびに自然言語のプロンプトに基づいて観測データを分析し、証拠に裏付けられた問題を検出するとイベントレポートを生成します aiMonitor
変更イベント Kubernetes クラスター内で期待されるパターンとは異なる実行アクティビティのイベント記録 change
SLO SLO モジュールでサービス品質目標を設定し、違反時にトリガーされます slo
セキュリティ監視 セキュリティモジュールで検出された異常な挙動や脆弱性のアラート security
監査イベント ユーザーのGuanceプラットフォームでの操作記録 audit
カスタムイベント OpenAPI による直接書き込み user

イベント内容の構成

イベントの内容は、生成時にソースシステムによって決定され、イベントセンターでは表示のみ行います。

ルールベースのモニターイベント

モニターイベントの内容は、ルールを作成 > イベント通知で設定したテンプレートに基づき、変数による動的な埋め込みに対応しています:

変数(例) 説明 例
{{Result}} 検出結果の値 85.5
{{df_dimension_tags}} イベントディメンション {"host":"web01"}
{{df_monitor_checker_name}} モニター名 ホスト CPU モニタリング

システムは実際の監視データに基づいて変数を置き換え、最終的なイベント内容を生成します。

下図のように、イベントのタイトルを ログ検出-マルチインデックス と定義し、イベント内容に DQL クエリ文と変数が含まれる場合、システムは実際の監視データに基づいて最終結果を生成・表示します。

ルールが異常を検出すると、イベント > イベント詳細で関連するイベント内容を確認できます。

インテリジェントモニタリングイベント分析レポート

インテリジェントモニタリングは、保存済みの固定ルールに基づいて検出を実行します。ルールがトリガー条件を満たすと、システムはインテリジェントモニタリングイベントを生成し、イベント詳細で分析レポートを提供します。

同じ検出で複数のルールが同時にトリガーされる場合があります。システムは今回の検出でヒットしたルールを同じ分析レポートにまとめ、検出ディメンションごとに異常サマリー、ルール詳細、監視シグナル、現在値、判定根拠、異常原因、トレンドなどの情報を表示します。インテリジェントモニタリングイベントの df_source は smartMonitor で、df_source:smartMonitor で絞り込んで確認できます。

AI モニターイベントレポート

AI モニターは、プロンプトを継続的に有効な検出ルールとして扱い、実行のたびに関連する観測データを照会・分析します。説明に一致し、データの証拠に裏付けられた問題を検出すると、システムは構造化されたイベントレポートを生成し、イベントセンターにイベントレコードとして表示します。

イベントレポートには、問題のサマリー、判断の信頼度、裏付けとなる証拠に加え、影響範囲、診断、推奨操作などの情報が含まれ、ユーザーが問題を理解し、影響を確認して、その後の対応を進めるのに役立ちます。

AI モニターイベントレポートの df_source は aiMonitor です。イベントセンター > すべてのイベントに移動し、df_source:aiMonitor で絞り込んで確認できます。

イベントフィールドリファレンス

共通フィールド

最終的なイベントレコードには通常、以下のフィールドが含まれます:

フィールド
説明
date / timestamp 発生時間。単位は秒
df_date_range 時間範囲。単位は秒
df_check_range_start 検出範囲の開始時間。単位は秒
df_check_range_end 検出範囲の終了時間。単位は秒
df_issue_start_time 今回の障害が最初に発生した時間。単位は秒
df_issue_duration 今回の障害の継続時間。単位は秒(df_issue_start_time から本イベントまで)
df_source イベントソース。主な値はイベントソースを参照
df_status イベントステータス。ok、info、fatal、warning、error、critical、nodata、nodata_ok、nodata_as_ok、manual_ok を含みます
df_sub_status イベントの詳細ステータス(df_status の補足)
df_event_id イベントの一意な ID
df_title タイトル
df_message 説明

モニターイベントの固有フィールド

df_source = monitor の場合、以下のフィールドが追加されます:

フィールド
説明
df_dimension_tags 検出ディメンションタグ。例:{"host":"web01"}
df_monitor_id アラートポリシー ID
df_monitor_name アラートポリシー名
df_monitor_type 所属タイプ:カスタムモニタリングイベントの場合は custom、SLO イベントの場合は slo、インテリジェントインスペクションイベントの場合は bot_obs に固定
df_monitor_checker 実行関数名。例:custom_metric など
df_monitor_checker_sub 検出段階:データ欠落の検出段階で生成された場合は nodata、通常の検出段階で生成された場合は check
df_monitor_checker_id モニター ID
df_monitor_checker_name モニター名
df_monitor_checker_value イベント発生時の異常値
df_monitor_checker_value_dumps イベント発生時の異常値(JSON シリアライズ)
利用側がデシリアライズによって元の値を取得しやすくするためのもの
df_monitor_checker_value_with_unit イベント発生時の異常値(最適な単位)
df_monitor_checker_ref モニター関連付け。検出設定の DQL クエリ文のみに関連するフィールド
df_monitor_checker_event_ref モニターイベント関連付け。df_dimension_tags と df_monitor_checker_id にのみ関連するフィールド
df_monitor_ref_key カスタムインスペクションの関連キー。カスタムインスペクションとの対応付けに使用します
df_fault_id 今回の障害 ID。最初の障害イベントの df_event_id を値とします
df_fault_status 今回の障害ステータス。df_status、df_sub_status の冗長フィールドで、OK かどうかを示します。値は以下のとおり:
ok:正常
fault:障害
df_fault_start_time 今回の障害の開始時間
df_fault_duration 今回の障害の継続時間。単位は秒(df_issue_start_time から本イベントまで)
df_event_detail イベント検出の詳細
df_user_id 手動復旧時の操作ユーザー ID
df_user_name 手動復旧時の操作ユーザー名
df_user_email 手動復旧時の操作ユーザーメール
df_crontab_exec_mode 実行モード。指定可能な値は以下のとおり。
  • 自動トリガー(定期実行)crontab
  • 非同期呼び出し(手動実行)manual
  • df_site_name 現在のGuanceサイト名
    df_workspace_name 所属ワークスペース名
    df_workspace_uuid 所属ワークスペース UUID
    df_label モニタータグ。モニターで指定したタグはこのフィールド UUID に格納されます
    df_alert_policy_ids アラートポリシー ID(リスト)
    df_alert_policy_names アラートポリシー名(リスト)
    df_matched_alert_policy_rules アラートポリシー名と一致したすべてのルール名(リスト)
    df_channels イベントが属するインシデントチャンネルのリスト
    df_at_accounts @アカウント情報
    df_at_accounts_nodata @アカウント情報(データ欠落)
    df_message_at_accounts 障害アラートメッセージ内の @ユーザー 詳細情報リスト
    df_nodata_message_at_accounts データ欠落アラートメッセージ内の @ユーザー 詳細情報リスト
    df_workspace_declaration ワークスペースの属性クレーム
    df_matched_alert_members メンバー単位で送信する場合に一致したすべてのアラート通知メンバー情報リスト
    df_matched_alert_upgrade_members メンバー単位で送信する場合に一致したすべてのアラートエスカレーション通知メンバー情報リスト
    df_matched_alert_member_groups メンバー単位で送信する場合に一致したすべてのメンバーグループ名
    df_charts モニター設定にグラフを追加し、このアラートイベントでメッセージを送信する必要がある場合に追加されるグラフ情報
    df_alert_info アラート通知情報を記録
    df_is_silent イベントがミュートされているかどうか。文字列 "true" / "false" をとります
    df_sent_target_types このイベントで送信済みの重複しないアラート通知先タイプリスト
    df_check_targets モニター設定の検出時間・検出メトリクスを記録
    df_check_condition、df_check_condition_expr モニター設定のトリガールールを記録
    df_check_rules モニター設定の検出回数・検出ルールを記録
    df_check_targets モニター設定の検出時間・検出メトリクスを記録
    df_check_condition モニター設定のトリガールールを記録
    df_check_interval モニター設定の検出頻度を記録
    df_fault_end_time 障害の復旧時間を記録

    インテリジェントモニタリングイベントの固有フィールド

    df_source = smartMonitor の場合、df_event_report にインテリジェントモニタリングの分析レポートデータが記録されます。同じ検出でヒットした複数のルールは、この分析レポートにまとめられます。

    AI モニターイベントの固有フィールド

    df_source = aiMonitor の場合、以下のフィールドでイベントソースを識別し、AI 分析の根拠となったデータを確認できます:

    フィールド
    説明
    df_monitor_type / df_monitor_checker_type 固定で ai。このイベントが AI モニターによって生成されたことを示します。
    df_monitor_checker_id / df_monitor_checker_name イベントを生成した AI モニターの ID と名前。
    df_message AI が生成した構造化イベントレポート。
    df_check_targets 今回の検出で使用したデータオブジェクトとクエリ情報。分析の証拠を関連付けるために使用します。

    監査イベントの固有フィールド

    df_source = audit の場合、以下のフィールドが追加されます:

    フィールド 説明
    df_user_id 操作ユーザー ID
    df_user_name 操作ユーザー名
    df_user_email 操作ユーザーメール
    {その他のフィールド} 具体的な監査データのニーズに応じたその他のフィールド

    カスタムイベントの固有フィールド

    df_source = user の場合、以下のフィールドが追加されます:

    フィールド 説明
    df_user_id 作成者ユーザー ID
    df_user_name 作成者ユーザー名
    df_user_email 作成者ユーザーメール
    {その他のフィールド} ユーザー操作によってイベントが生成される場合のその他のフィールド

    イベントの検索と表示

    イベントセンターは複数のエクスプローラーを提供し、さまざまなシナリオでのイベント検索・分析ニーズに対応します。

    イベント表示ディメンション 説明 中核機能
    すべてのイベント 全イベントの検索 現在のワークスペース内のすべてのソースからのイベントデータを集約して表示します。リスト/チャートの 2 つの表示モードに対応し、多角的な絞り込み、検索、エクスポート、スナップショット保存などの機能を提供します
    未復旧イベント アクティブな障害の追跡 直近 48 時間以内の df_status != ok のイベントを集中的に表示し、df_fault_id で集約して障害の継続時間を表示します
    変更イベント K8s 変更監査 Kubernetes クラスター内で期待されるパターンとは異なる実行アクティビティのイベント記録を対象に、変更前後の設定差分を表示します
    インテリジェントモニタリングイベント インテリジェントな異常の確認 インテリジェントモニタリングのルールで検出された異常イベントと、1 回の検出で複数のルールがヒットした場合に統合生成される分析レポートを確認できます
    イベント詳細 単一イベントの詳細分析 任意のイベントをクリックして、基本属性、拡張フィールド、アラート通知、履歴、関連イベント、関連 SLO などの完全な情報を確認できます

    関連情報

    「イベント」という基本概念を理解した後、以下が必要になる場合があります:

    フィードバック

    このページは役に立ちましたか?