【问题标题】:ElastAlert triggering every 5 minutes for a certain rule even though realert is set at 60 mins即使 realert 设置为 60 分钟,ElastAlert 也会针对某个规则每 5 分钟触发一次
【发布时间】:2019-11-14 16:18:32
【问题描述】:

我有一个类型为频率的 elastalert。如果在 60 分钟内点击次数为 1000 或更多,则应触发警报。问题是,当它在 5-6 分钟内达到 1000 次点击时,它会触发警报,而不是等待整个 60 分钟的时间。我希望它在 60 分钟的时间结束后发出警报。我尝试添加一个 realert 60 分钟,但它仍然不起作用。只有在 60 分钟期限结束时才触发警报需要做什么?

type: frequency
index: logstash-*
num_events: 1000
timeframe:
  minutes: 60
realert:
  minutes: 60
query_key: site_name
filter:
- query:
    query_string:
       query: 'NOT site_name: "CCBDN" AND NOT namespace: master'
alert: my_alerts.AlertManager
labels:
  severity: major  
  slack: 'true'
  auto_resolve: 'false'
annotations:
  summary: Kibana is getting logs from sites other than CCBDN.

【问题讨论】:

    标签: elasticsearch elastalert


    【解决方案1】:

    我找到了解决方案。我使用了聚合,规则开始合并所有出现的警报并每小时触发一次。

    aggregation:
      hours: 1
    

    【讨论】:

      【解决方案2】:
      realert:
          minutes: 15
      

      realert(时间,默认:1 分钟) 这个选项对我有用。

      来自文档- 在一段时间内忽略重复警报。如果规则使用 query_key,则此选项将基于每个键应用。给定规则的所有匹配项,或具有相同 query_key 的匹配项,将在给定时间内被忽略。缺少 query_key 的所有匹配项将使用 _missing 值分组在一起。这适用于发送警报的时间,而不是事件的时间。默认为一分钟,这意味着如果 ElastAlert 运行时间过长而触发许多匹配,则默认情况下仅发送第一个警报。如果您想要每个警报,请将 realert 设置为 0 分钟。 (可选,时间,默认1分钟)

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2013-10-19
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多