需求:
message內(nèi)容
開(kāi)發(fā)人員提的需求
根據(jù)日志message中的【綁定耗時(shí)】的值大小判斷驶沼,超過(guò)【3秒】就告警
實(shí)現(xiàn):
-
先找到【綁定耗時(shí)】的 message的 message id 和 index
獲取 message id 和 index
2饰恕、把【綁定耗時(shí)】的值通過(guò)正則表達(dá)式提取到單獨(dú)的字段【binding_time】
System --> Inputs --> Beats --> Manage extractors
Add extractor --> Get started
Message ID --> Load message --> Select extractor type --> Regular expression
Extractor configuration
Extractor configuration result
3褥影、新的message可以看到提取到字段【binding_time】的值
message binding_time
4、【binding_time】的值設(shè)置日志告警恕沫,超過(guò)3秒就告警
Alerts --> Event Definitions --> Create Event Definition
Event Details
Event Condition --> Filter & Aggregation
Notifications
5胆萧、測(cè)試告警是否生效
人工寫(xiě)入告警的message礼旅,測(cè)試告警是否生效
告警生效結(jié)果