【问题标题】:How to fetch IIS Start log for a corresponding IIS Stop log in Azure Log Analytics outside of Alert's monitoring time period如何在警报的监视时间段之外获取 Azure Log Analytics 中相应 IIS 停止日志的 IIS 启动日志
【发布时间】:2020-05-30 06:10:08
【问题描述】:

我正在配置 Azure Log Analytics 警报(使用 KQL)以在我的 OMS 工作区中捕获 IIS 停止和启动事件(来自 Events 表),如果警报查询发现没有相应的 IIS 启动从 PaaS 角色为特定 IIS 停止事件日志生成的事件日志 - 用户应收到警报通知,以便他可以恢复 IIS。

问题:假设我将警报设置为在 15 分钟的时间段和频率上运行。如果警报在上午 10:30 触发,则意味着它将在上午 10:15:01 到上午 10:29:59 之间扫描 IIS 日志。现在,假设在上午 10:28 左右登录了一个 IIS 停止事件,那么相应的 IIS 启动日志(如果有)将在上午 10:31 或上午 10:32 左右的几分钟后登录 - 因此它将继续超出警报的监控时间段。这将创建误报失败场景。 (IIS 重新启动,但我的警报没有捕获启动事件日志)。因此,它可能会导致对我的 PaaS 角色进行一些不必要的 IIS 启动/重置操作。

附上一张有代表性的速写,形象地解释一下。

如果有任何可能的方法来实现这一点,请告诉我。欢迎任何建议。提前致谢!

【问题讨论】:

  • 能否添加数据样本?
  • @TomerShetah - 很抱歉,由于安全原因,我无法分享实际日志。但是上面描述的问题陈述解释了完整的问题。如果有任何问题/困惑,请告诉我,我可以提供澄清。
  • 你找到解决这个问题的方法了吗?
  • @JustinMathew - 不,还没有。

标签: azure iis azure-log-analytics azure-data-explorer kql


【解决方案1】:

目前的实现如下。

在这里我们可以看到在 10:30 生成的 False Alert。

您可以看到下面的方法,我们每 5 分钟选择最近 10 分钟的数据(重叠)。

对于以下情况,您可以生成警报

看看它是否对你有帮助。

【讨论】:

  • 感谢您的详细解释。我会试一试,并会进一步更新您。
猜你喜欢
  • 2018-10-06
  • 1970-01-01
  • 1970-01-01
  • 2020-03-13
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多