【发布时间】:2020-05-30 06:10:08
【问题描述】:
我正在配置 Azure Log Analytics 警报(使用 KQL)以在我的 OMS 工作区中捕获 IIS 停止和启动事件(来自 Events 表),如果警报查询发现没有相应的 IIS 启动从 PaaS 角色为特定 IIS 停止事件日志生成的事件日志 - 用户应收到警报通知,以便他可以恢复 IIS。
问题:假设我将警报设置为在 15 分钟的时间段和频率上运行。如果警报在上午 10:30 触发,则意味着它将在上午 10:15:01 到上午 10:29:59 之间扫描 IIS 日志。现在,假设在上午 10:28 左右登录了一个 IIS 停止事件,那么相应的 IIS 启动日志(如果有)将在上午 10:31 或上午 10:32 左右的几分钟后登录 - 因此它将继续超出警报的监控时间段。这将创建误报失败场景。 (IIS 重新启动,但我的警报没有捕获启动事件日志)。因此,它可能会导致对我的 PaaS 角色进行一些不必要的 IIS 启动/重置操作。
附上一张有代表性的速写,形象地解释一下。
如果有任何可能的方法来实现这一点,请告诉我。欢迎任何建议。提前致谢!
【问题讨论】:
-
能否添加数据样本?
-
@TomerShetah - 很抱歉,由于安全原因,我无法分享实际日志。但是上面描述的问题陈述解释了完整的问题。如果有任何问题/困惑,请告诉我,我可以提供澄清。
-
你找到解决这个问题的方法了吗?
-
@JustinMathew - 不,还没有。
标签: azure iis azure-log-analytics azure-data-explorer kql