需求:

message內(nèi)容

開發(fā)人員提的需求
根據(jù)日志message中的【綁定耗時(shí)】的值大小判斷,超過【3秒】就告警
實(shí)現(xiàn):
-
先找到【綁定耗時(shí)】的 message的 message id 和 index
獲取 message id 和 index
2、把【綁定耗時(shí)】的值通過正則表達(dá)式提取到單獨(dú)的字段【binding_time】
System --> Inputs --> Beats --> Manage extractors
Add extractor --> Get started
Message ID --> Load message --> Select extractor type --> Regular expression
Extractor configuration
Extractor configuration result
3、新的message可以看到提取到字段【binding_time】的值
message binding_time
4、【binding_time】的值設(shè)置日志告警,超過3秒就告警
Alerts --> Event Definitions --> Create Event Definition
Event Details
Event Condition --> Filter & Aggregation
Notifications
5、測(cè)試告警是否生效

人工寫入告警的message,測(cè)試告警是否生效

告警生效結(jié)果










