Zabbix常見觸發器表達式

来源:https://www.cnblogs.com/python2687806834/archive/2018/12/07/10081708.html
-Advertisement-
Play Games

Zabbix trigger是zabbix 進行告警通知的設定條件 ,當監控獲取的值觸發了設定的條件時,會按照觸發器的設定,執行相應的action 操作 。在zabbix中為了比較方便的設定各種條件,zabbix為我們設計了相應的函數和操作符 。 一、創建觸發器觸發器可以是和模板關聯的,也可以是和主 ...


Zabbix trigger是zabbix 進行告警通知的設定條件 ,當監控獲取的值觸發了設定的條件時,會按照觸發器的設定,執行相應的action 操作 。在zabbix中為了比較方便的設定各種條件,zabbix為我們設計了相應的函數和操作符 。

一、創建觸發器
觸發器可以是和模板關聯的,也可以是和主機關聯的。即在創建模板時,就設定好相應的觸發器,和模板相關聯的主機同時也關聯了觸發器,一旦條件滿足就執行相應的操作(如告警),我們可以認為他是全局性的;和主機關聯的觸發器是屬於局限性的觸發器,該觸發只針對特別設定的主機有效,對其他主機無效。

針對全局性觸發器和局限性觸發器的不同,所以其可以在configuration 下的hosts 里配置trigger ,也可以在 configuration 下的tmplates 里配置 trigger。

 

如上圖所示,通過設置名稱、條件、描述、告警級別等保存並啟用即可完成一個觸發器的新增。

二、觸發器表達式
觸發器的表達式即上面的expression里填寫的內容,其格式為:

{<server>:<key>.<function>(<parameter>)}<operator><constant>
以上面的截圖為例,key為icmppingloss ,function函數是min ,parameter參數值為5分鐘 ,運算符是大於 。

1、時間參數
zabbix 觸發條件里,很多是對單位時間內的數字參數進行表達式表達的,其中涉及到的常用時間單位如下:

s - seconds (when used, works the same as the raw value)
m - minutes
h - hours
d - days
w - weeks


2、運算符
運算符對應表達式中的operator部分,可以使用的操作符有:

 

示例:

{www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5
#系統負載大於5


{www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5|{www.zabbix.com:system.cpu.load[all,avg1].min(10m)}>2

#cpu負載大於5或者最後10分鐘負載大於2的時候都會報警。

 

{www.zabbix.com:vfs.file.cksum[/etc/passwd].diff(0)}>0
#/etc/passwd文件改變會報警


{www.zabbix.com:net.if.in[eth0,bytes].min(5m)}>100K
#在最後5分鐘,網卡eth0的流量大於100K報警


{smtp1.zabbix.com:net.tcp.service[smtp].last(0)}=0&{smtp2.zabbix.com:net.tcp.service[smtp].last(0)}=0
#兩個節點上的smtp服務都宕機才會報警,該表達式用了兩個主機


{zabbix.zabbix.com:icmpping.count(30m,0)}>5
#在最後30分鐘主機不能ping通的次數大於5就報警


{server:system.cpu.load.avg(1h)}/{server:system.cpu.load.avg(1h,1d)}>2
({TRIGGER.VALUE}=0&{server:temp.last(0)}>20)|
({TRIGGER.VALUE}=1&{server:temp.last(0)}>15)

三、常見表達式函數

avg

參數:秒或#num
支持類型:float,int
作用:返回一段時間的平均值
舉例:

avg(5):最後5秒的平均值

avg(#5):表示最近5次得到值的平均值

avg(3600,86400):表示一天前的一個小時的平均值

如果僅有一個參數,表示指定時間的平均值,從現在開始算起,如果有第二個參數,表示漂移,從第二個參數前開始算時間,

#n表示最近n次的值

 

max

參數:秒或#num

支持值類型:float,int

描述:返回指定時間間隔的最大值.時間間隔作為第一個參數可以是秒或收集值的數目(首碼為#).

 

min

參數:秒或#num

支持值類型:float,int

描述:返回指定時間間隔的最小值.時間間隔作為第一個參數可以是秒或收集值的數目(首碼為#).

 

sum

參數:秒或#num

支持值類型:float,int

描述:返回指定時間間隔中收集到的值的總和.時間間隔作為第一個參數支持秒或收集值的數目(以#開始).

 

count

參數:秒或#num
支持類型:float,int,str,text,log
作用:返回指定時間間隔內數值的統計,
舉例:

count(600)最近10分鐘得到值的個數
count(600,12)最近10分鐘得到值的個數等於12
count(600,12,"gt")最近10分鐘得到值的個數大於12
count(#10,12,"gt")最近10個值中,值大於12的個數
count(600,12,"gt",86400)24小時之前的10分鐘內值大於12的個數
count(600,6/7,"band") .在3個最低有效位中以二進位形式存在的最後10分鐘的數值。
count(600,,,86400)24小時之前的10分鐘數據值的個數
第一個參數:指定時間段

第二個參數:樣本數據

第三個參數:操作參數

第四個參數:漂移參數

#支持的操作類型
eq: 相等
ne: 不相等
gt: 大於
ge: 大於等於
lt: 小於
le: 小於等於
like: 內容匹配


diff

參數:忽略
支持值類型:float,int,str,text,log
作用:返回值為1表示最近的值與之前的值不同,0為其他情況


last

參數:秒或#num
支持值類型:float,int,str,text,log
作用:最近的值,如果為秒,則忽略,#num表示最近第N個值,請註意當前的#num和其他一些函數的#num的意思是不同的
例子:

last(0)等價於last(#1)

last(#3)表示最近第3個值(並不是最近的三個值)本函數也支持第二個參數time_shift,例如last(0,86400)返回一天前的最近的值
如果在history中同一秒中有多個值存在,Zabbix不保證值的精確順序
#num從Zabbix1.6.2起開始支持,timeshift從1.8.2其開始支持,可以查詢avg()函數獲取它的使用方法

 

logsource

參數:string

支持值類型:log

描述:檢查最近的日誌條目是否匹配參數的日誌來源.當返回值為0時表示不匹配,1表示匹配。通常用於Windowseventlogs監控.例如logsource[“VMWareServer”]

 

 time

參數:忽略

支持值類型:any

描述:返回當前時間,格式為HHMMSS,例如123055

 

date

參數:忽略
支持類型:any
作用:返回當前的時間,格式YYYYMMDD


dayofmonth

返回當前是本月的第幾天

 

dayofweek

返回當前是本周的第幾天

delta

參數:秒或#num
支持類型:float,int
作用:返回時間間隔內的最大值與最小值的差值


nodata

參數:秒

支持值類型:any

描述:當返回值為1表示指定的間隔(間隔不應小於30秒)沒有接收到數據,0表示其他.

 

now

參數:忽略

支持值類型:any

描述:返回距離Epoch(1970年1月1日00:00:00UTC)時間的秒數

 

概述
觸發器中的表達式使用很靈活,我們可以創建一個複雜的邏輯測試監控,觸發器表達式形式如下:

{<server>:<key>.<function>(<parameter>)}<operator><constant>
{主機:key.函數(參數)}<表達式>常數

Functions函數
觸發器functions可以引用檢索到的值,當前時間或者其他元素。觸發器表達式支持的function完整列表請點擊官網地址 supported functions

Function參數
大多數數值functions可以使用秒來作為參數。你可以使用首碼“#”來表示它有不同的含義

FUNCTION CALL 描述
sum(600) 600秒內的總和
sum(#5) 最新5個值的和


last函數使用不同的參數將會得到不同的值,#2表示倒數第二新的數據。例入從老到最新值為1,2,3,4,5,6,7,8,9,10,last(#2)得到的值為9,last(#9)得到的值為2。last函數必須包含參數。
AVG,count,last,min和max函數還支持額外的參數,以秒為單位的參數time_shift(時間偏移量)。例如avg(1h,1d),那麼將會獲取到昨天的1小時內的平均數據。
註:觸發器表達式需要使用history歷史數據來計算,如果history不可用(time_shift時間偏移量參數無法使用),因此history記錄一定要保留長久一點,至少要保留需要用的記錄。
觸發器表達式可以使用單位符號來替代大數字,例如5m替代300,或者1d替代86400,1k替代1024位元組等等。


操作符

 
觸發器示例
示例一
觸發器名稱:Processor load is too high on www.zabbix.com

{www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5

觸發器說明:
www.zabbix.com:host名稱
system.cpu.load[all,avg1]:item值,一分內cpu平均負載值
last(0):最新值
>5:最新值大於5
如上所示,www.zabbix.com這個主機的監控項,最新的CPU負載值如果大於5,那麼表達式會返回true,這樣一來觸發器狀態就改變為“problem”了。

示例二
觸發器名稱:www.zabbix.com is overloaded

{www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5|{www.zabbix.com:system.cpu.load[all,avg1].min(10m)}>2
當前cpu負載大於5或者最近10分內的cpu負載大於2,那麼表達式將會返回true.

示例三
觸發器名稱:/etc/passwd has been changed
使用函數 diff():

{www.zabbix.com:vfs.file.cksum[/etc/passwd].diff(0)}>0

/etc/passwd最新的checksum與上一次獲取到的checksum不同,表達式將會返回true. 我們可以使用同樣的方法監控系統重要的配置文件,例如/etc/passwd,/etc/inetd.conf等等。這些zabbix一般都會自帶,沒帶的你自己加上吧。

示例四
觸發器名稱:Someone is downloading a large file from the Internet
使用函數 min:

{www.zabbix.com:net.if.in[eth0,bytes].min(5m)}>100K
當前主機網卡eth0最後5分鐘內接收到的流量超過100KB那麼觸發器表達式將會返回true

示例五
觸發器名稱:Both nodes of clustered SMTP server are down

{smtp1.zabbix.com:net.tcp.service[smtp].last(0)}=0&{smtp2.zabbix.com:net.tcp.service[smtp].last(0)}=0

當smtp1.zabbix.com和smtp2.zabbix.com兩台主機上的SMTP伺服器都離線,表達式將會返回true.

示例六
觸發器名稱:Zabbix agent needs to be upgraded
使用函數str():

{zabbix.zabbix.com:agent.version.str("beta8")}=1
如果當前zabbix agent版本包含beta8(假設當前版本為1.0beta8),這個表達式會返回true.

示例七
觸發器名稱:Server is unreachable

{zabbix.zabbix.com:icmpping.count(30m,0)}>5

如上表達式表示最近30分鐘zabbix.zabbix.com這個主機超過5次不可到達。

示例八
觸發器名稱:No heartbeats within last 3 minutes
使用函數 nodata():

{zabbix.zabbix.com:tick.nodata(3m)}=1
tick為Zabbix trapper類型,首先我們要定義一個類型為Zabbix trapper,key為tick的item。我們使用zabbix_sender定期發送數據給tick,如果在3分鐘內還未收到zabbix_sender發送來的數據,那麼表達式返回一個true,與此同時觸發器的值變為“PROBLEM”。

示例九
觸發器名稱:CPU activity at night time
使用函數 time():

{zabbix:system.cpu.load[all,avg1].min(5m)}>2&{zabbix:system.cpu.load[all,avg1].time(0)}>000000&{zabbix:system.cpu.load[all,avg1].time(0)}<060000

只有在凌晨0點到6點整,最近5分鐘內cpu負載大於2,表達式返回true,觸發器的狀態變更為“problem”

示例十
觸發器名稱:Check if client local time is in sync with Zabbix server time
使用函數 fuzzytime():

{MySQL_DB:system.localtime.fuzzytime(10)}=0
主機MySQL_DB當前伺服器時間如果與zabbix server之間的時間相差10秒以上,表達式返回true,觸發器狀態改變為“problem”

示例十一
觸發器名稱:Comparing average load today with average load of the same time yesterday (使用 time_shift 時間偏移量參數).

{server:system.cpu.load.avg(1h)}/{server:system.cpu.load.avg(1h,1d)}>2

This expression will fire if the average load of the last hour tops the average load of the same hour yesterday more than two times.
Hysteresis(遲滯,滯後)
簡單的說觸發器狀態轉變為problem需要一個條件,從problem轉變回來還需要一個條件才行。一般觸發器只需要不滿足觸發器為problem條件即可恢復。明白了麽?不明白就看例子吧。
有時候觸發器需要使用不同的條件來表示不同的狀態,舉個官網很有趣的例子:機房溫度正常穩定為15-20°,當溫度超過20°,觸發器值為problem,直到溫度低於15°才會接觸警報,異常會解除。

為了達到這個效果,我們需要使用如下觸發器表達式:

示例1
觸發器名稱:Temperature in server room is too high

({TRIGGER.VALUE}=0&{server:temp.last(0)}>20)|
({TRIGGER.VALUE}=1&{server:temp.last(0)}<15)
如上有兩個小括弧,前面一個表示觸發異常的條件,後面一個表達式表示解除異常的條件。
註意:巨集變數 {TRIGGER.VALUE}將會返回當前觸發器的值


示例2
觸發器名稱:Free disk space is too low
Problem: 最近5分鐘剩餘磁碟空間小於10GB。(異常)
Recovery: 最近10分鐘磁碟空間大於40GB。(恢復)
簡單說便是一旦剩餘空間小於10G就觸發異常,然後接下來剩餘空間必須大於40G才能解除這個異常,就算你剩餘空間達到了39.9G(不在報警條件里)那也是沒用的

({TRIGGER.VALUE}=0&{server:vfs.fs.size[/,free].max(5m)}<10G)

({TRIGGER.VALUE}=1&{server:vfs.fs.size[/,free].min(10m)}<40G)

以上就是常用的觸發器的知識


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 下麵是treeview的用法TreeView組件是由多個類來定義的,TreeView組件是由命名空間"System.Windows .Forms"中的"TreeView"類來定義的,而其中的節點(即Node),是由命名空間"System.Windows .Forms"中的"TreeNode"來定義的 ...
  • 一、簡介 Aztec Code是1995年,由Hand HeldProducts公司的Dr. Andrew Longacre設計。它是一種高容量的二維條形碼格式。它可以對ASCII和擴展ASCII碼進行編碼。當使用最高容量和25%的糾錯級別的時候,Aztec可以對3000個字元或者3750個數字進行 ...
  • 前提: 需要nuget Swashbuckle.AspNetCore 我暫時用的是 4.01 最新版本; 描述:解決 .net core webapi 上傳文件使用的是 IFormFile,在Swagger 介面描敘的時候很不友好,為解決介面文檔的友好描敘; 實際效果: 解決辦法: 步驟1 增加 S ...
  • [TOC] 介紹 檢測伺服器當前的性能,主要檢查的項目如下: 負載:uptime 內核信息: dmesg 記憶體:vmstat、free CPU:top、mpstat、 I/O:iostat 網路:sar 有些命令需要安裝sysstat包 負載:uptime 通過 命令可以快速的查看當前的伺服器的1分 ...
  • 安裝某virtual無法written,某博主指引替換system32下的uxtheme.dll重啟即可。照做後重啟…桌面沒了,只能看見堅強的某鳥壁紙。無奈,重啟,採用最近一次的正確配置等…無果;求助各路大牛:“系統文件都敢替換,hhhh……”,無語,問度娘:如果安全模式跟恢復正確配置都不行就重裝系 ...
  • 摘要 網上一些激活工具可能捆綁了木馬、病毒。使用激活工具有風險。使用線上KMS來激活系統則沒有這個風險。(自測至發佈日期仍然可用) (有能力的請支持正版windows系統) 將kms伺服器地址設置為kms.03k.org(線上可用的KMS伺服器都可以) 已管理員身份運行CMD輸入命令:slmgr / ...
  • awk 命令詳解 awk 是一種編程語言,用於在linux/nuix下對文本和數據進行處理。數據可以來自標準輸入、一個或多個文件,或其它命令的輸出。它支持用戶自定義函數和動態正則表達式等先進功能,是linux/unix下的一個強大的編程工具。它在命令行中使用,但更多是作為腳本來使用。 awk 的處理 ...
  • 背景 隨著博客越寫越多,難免會遇到需要插入圖片來說明的情況。 圖床選擇 首先調研了市面上的圖床服務,本著穩定長期的目標,過濾掉了打一槍換一個地方的野雞小網站,剩餘比較靠譜的優缺點如下。 |圖床|優點|缺點| | | | | |騰訊雲|免費 無需功能變數名稱|未來可能會收費| |七牛|免費|需要功能變數名稱和備案| ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...