跳转至

突变检测


通过对比同一指标在两个不同时间段的绝对变化量或相对百分比变化,来判断是否出现了异常。这种方法常用于追踪指标的峰值或波动,当检测到异常时,能够更精确地生成事件记录,以便后续分析和处理。

应用场景

突变检测适用于监控短期内与长期数据的相对变化或变化率。例如,将 MySQL 的连接数指标设置为最近 15 分钟与过去 1 天的平均值的百分比差异大于 500%,这表示如果最近 15 分钟的平均连接数超过过去一天平均连接数的 5 倍,系统将触发预警。

建议使用平均值(AVG)、最大值(MAX)、最小值(MIN)等统计函数来计算这些指标,而不是使用最后值(LAST)函数,以减少异常数据的影响并提高监控的准确性。

检测配置

检测指标

即监控的指标数据。可比较两个时间段内该指标的差值或者差值百分比。

字段 说明
数据类型 当前检测规则的数据类型
指标集 当前检测指标所在的指标集
指标 当前检测所针对的指标
聚合算法 包含 Avg by(取平均值)、Min by(取最小值)、Max by(取最大值)、Sum by(求和)、Last(取最后一个值)、First by(取第一个值)、Count by(取数据点数)、Count_distinct by(取非重复的数据点数)、p50(取中位数值)、p75(取处于 75% 位置的值)、p90(取处于 90% 位置的值)、p99(取处于 99% 位置的值)
检测维度 配置数据里对应的字符串类型(keyword)字段都可以作为检测维度进行选择,目前检测维度最多支持选择三个字段。通过多个检测维度的字段组合,可以确定一个确定的检测对象,观测云会判断某个检测对象对应的统计指标是否满足触发条件的阈值,若满足条件则产生事件。
(例如选择检测维度 hosthost_ip,则检测对象可以为 {host: host1, host_ip: 127.0.0.1}。)
筛选条件 基于指标的标签对检测指标的数据进行筛选,限定检测的数据范围;支持添加一个或多个标签筛选;支持模糊匹配和模糊不匹配的筛选条件
别名 自定义检测指标名称
查询方式 支持简单查询和表达式查询

时间段可以选择的检测区间包括上月、上周、昨日、1 小时前、环比上期、最近 15 分钟、最近 30 分钟、最近 1 小时、最近 4 小时、最近 12 小时和最近 1 天。

注意

检测区间”昨日“和”一小时前“,比较的是相同时间范围内检测指标的差值或差值百分比,其他的检测区间比较的是两个时间段内检测指标的差值或差值百分比。

跨空间查询指标

授权后,可选择当前账号下其他工作空间的检测指标。后续监控器规则创建成功后,即可实现跨工作空间的告警配置。

选择其他工作空间后,检测指标下拉选项仅展示当前工作空间已被授权的数据类型。

检测频率

检测规则的执行频率,自动匹配用户所选两个检测区间中时间范围更大的检测区间。默认选中 5 分钟。

触发条件

设置告警级别的触发条件:您可任意配置致命、严重、重要、警告、数据断档、信息的其中一种触发条件:

  1. 触发前置条件配置:默认开启;当检测值满足触发前置条件所设阈值时(运算符支持 >、>=、<、<= ,默认选中 >),再继续进行突变检测规则的判断;关闭该配置,只进行突变检测规则的判断;

  2. 突变规则配置:突变向上(数据升高)、向下(数据下降)、向上或向下 3 种形式的数据比较,进行突变检测规则的判断。

配置触发条件及严重程度,当查询结果为多个值时,任一值满足触发条件则产生事件。

更多详情,可参考 事件等级说明

大批量告警保护

系统默认开启。

当单次检测产生的告警数量超过预设阈值时,系统会自动切换到按状态汇总策略:不再逐个处理告警对象,而是根据事件状态生成少量摘要告警并进行推送。

这样既能确保通知的及时性,又能显著减少告警噪声,避免因处理过多告警而导致超时风险。

当此开关开启,后续监控器检测到异常后产生的此类事件详情中不会展示历史记录和关联事件。

告警级别

  1. 告警级别:致命、严重、重要、警告

  2. 告警级别:正常:基于配置检测次数,说明如下:

    • 每执行一次检测任务即为 1 次检测,如检测频率 = 5 分钟,则 1 次检测 = 5 分钟;

    • 可以自定义检测次数,如检测频率 = 5 分钟,则 3 次检测 = 15 分钟。

    级别 描述
    正常 检测规则生效后,若在配置的自定义检测次数内,数据检测结果由异常(致命、严重、重要、警告)恢复正常,则触发恢复告警事件。
    ❗️ 恢复告警事件不受告警沉默限制。若未设置恢复告警事件检测次数,则告警事件不会恢复,且一直会出现在事件 > 未恢复事件列表

数据断档

针对数据断档状态,共支持配置以下七种处理策略:

1. 不触发事件

联动检测区间的时间范围,根据检测指标在最近若干分钟内的查询结果,判断是否生成事件。

2. 查询结果视为 0

联动检测区间的时间范围,将检测指标在最近若干分钟内的查询结果视为 0,并重新与上方触发条件中配置的阈值进行比较,以判断是否触发异常事件。

3. 自定义填充并触发事件

支持自定义填充检测区间值,并分别触发以下事件类型:数据断档事件紧急事件重要事件警告事件恢复事件

选择此策略时,建议自定义的数据断档时间配置 ≥ 检测区间的时间间隔;若配置时间 ≤ 检测区间时间间隔,可能会出现数据断档与异常同时满足的情况,此时将优先应用数据断档处理结果。

信息生成

开启此选项后,系统会将所有未匹配到上述触发条件的检测结果,以“信息”事件的形式进行写入。

当同时配置了触发条件、数据断档和信息生成时,触发判断的优先级顺序为:数据断档 > 触发条件 > 信息事件生成

后续配置

完成检测规则配置后,您还需要进行以下相关设置:

  1. 事件通知:自定义事件标题、内容及通知成员。可按需开启自定义通知或关联故障功能,并配置数据断档的处理方式与事件级别;

  2. 告警配置:选择告警策略,以控制告警的触发频率及静默规则;

  3. 关联配置:关联仪表板,以便在可视化界面中查看监控上下文;

  4. 权限设置:配置操作权限,支持自定义或跟随监控器默认权限。

更多详情,可参考 规则配置

文档评价

文档内容是否对您有帮助? ×