La correlaci¨®n de eventos basada en iniciadores permite correlacionar problemas separados informados por un iniciador.
Aunque generalmente un evento OK puede cerrar todos los eventos de problema creados por un iniciador, hay casos en los que se necesita un enfoque m¨¢s detallado. Por ejemplo, al monitorear archivos de registro, es posible que desee descubrir ciertos problemas en un archivo de registro y cerrarlos individualmente en lugar de todos juntos.
Este es el caso de los iniciadores que tienen el par¨¢metro "Modo de generaci¨®n del evento de problema" configurado a ²Ñ¨²±ô³Ù¾±±è±ô±ð. Estos iniciadores se utilizan normalmente para la monitorizaci¨®n de registros, procesamiento de capturas, etc.
Es posible en Áú»¢¶Ä²© relacionar eventos problem¨¢ticos basados en el etiquetado. Las etiquetas se utilizan para extraer valores y crear una identificaci¨®n para eventos problem¨¢ticos. Aprovechando eso, los problemas tambi¨¦n se pueden cerrar individualmente en funci¨®n de la etiqueta coincidente.
En otras palabras, el mismo iniciador puede crear eventos separados identificados por la etiqueta del evento. Por lo tanto, los eventos de problema se pueden identificar uno por uno. y cerrado por separado en funci¨®n de la identificaci¨®n por la etiqueta de evento.
En el monitoreo de registros, puede encontrar l¨ªneas similares a estas:
L¨ªnea 1: Servicio 1 detenido
L¨ªnea 2: Servicio 2 detenido
L¨ªnea 3: Servicio 1 fue reiniciado
L¨ªnea 4: Servicio 2 fue reiniciado
La idea de la correlaci¨®n de eventos es poder hacer coincidir el evento problem¨¢tico de la L¨ªnea 1 con la resoluci¨®n de la L¨ªnea 3 y el evento problem¨¢tico de la L¨ªnea 2 con la resoluci¨®n de la L¨ªnea 4, y cerrar estos problemas uno por uno:
L¨ªnea 1: Servicio 1 detenido
L¨ªnea 3: Servicio 1 fue reiniciado #problema de la L¨ªnea 1 cerrado
L¨ªnea 2: Servicio 2 detenido
L¨ªnea 4: Servicio 2 fue reiniciado #problema de la L¨ªnea 2 cerrado
Para hacer esto, debe etiquetar estos eventos relacionados como, por ejemplo, "Servicio 1" y "Servicio 2". Esto se puede hacer aplicando una expresi¨®n regular a la l¨ªnea de registro para extraer el valor de la etiqueta. Luego, cuando se crean eventos, se etiquetan como "Servicio 1" y "Servicio 2" respectivamente y el problema se puede relacionar con la resoluci¨®n.
Para empezar, es posible que desee configurar una m¨¦trica que supervise un archivo de registro, por ejemplo:
Con la m¨¦trica configurada, espere un minuto para que se realicen los cambios de configuraci¨®n definidos y luego vaya a ?ltimos datos para asegurarse de que la m¨¦trica haya comenzado a recopilar datos.
Con la m¨¦trica funcionando, debe configurar el iniciador. Es importante decidir a qu¨¦ entradas del archivo de registro vale la pena prestar atenci¨®n. Por ejemplo, la siguiente expresi¨®n de iniciador buscar¨¢ una cadena como 'Stopping' para se?alar problemas potenciales:
find(/My host/log[/var/log/syslog],,"regexp","Stopping")=1
Para asegurarse de que cada l¨ªnea que contenga la cadena "Stopping" se considere un problema, configure tambi¨¦n el Modo de generaci¨®n de eventos de problema en la configuraci¨®n del iniciador en '²Ñ¨²±ô³Ù¾±±è±ô±ð'.
Luego defina una expresi¨®n de recuperaci¨®n. La siguiente expresi¨®n de recuperaci¨®n resolver¨¢ todos los problemas si se encuentra una l¨ªnea de registro que contenga la cadena "Starting":
find(/My host/log[/var/log/syslog],,"regexp","Starting")=1
Dado que no queremos eso, es importante asegurarnos de alguna manera de que los problemas ra¨ªz correspondientes est¨¦n cerrados, no solo todos los problemas. Ah¨ª es donde el etiquetado puede ayudar.
Los problemas y las resoluciones se pueden hacer coincidir especificando una etiqueta en la configuraci¨®n del iniciador. Se deben realizar las siguientes configuraciones:
Si se configura correctamente, podr¨¢ ver los eventos de problemas etiquetados por aplicaci¨®n y asociados con su resoluci¨®n en Monitoreo ¡ú Problemas.
Debido a que es posible que se produzcan errores de configuraci¨®n, cuando se puedan crear etiquetas de eventos similares para problemas no relacionados, revise los casos que se describen a continuaci¨®n.
Las expresiones regulares que no coinciden producir¨¢n valores de etiqueta vac¨ªos y un ¨²nico valor de etiqueta vac¨ªo en los eventos de problema y OK es suficiente para correlacionarlos. Por lo tanto, un mensaje de recuperaci¨®n del servicio A puede cerrar accidentalmente un mensaje de error del servicio B.