zabbix小結(七)觸發器相關
轉自:http://www.361way.com/zabbix-trigger/3529.html
zabbix trigger是zabbix 進行告警通知的設定條件 ,當監控獲取的值觸發了設定的條件時,會按照觸發器的設定,執行相應的action 操作 。在zabbix中為了比較方便的設定各種條件,zabbix為我們設計了相應的函式和操作符 。本篇就重點介紹下trigger的函式相關的內容。
一、建立觸發器
觸發器可以是和模板關聯的,也可以是和主機關聯的。即在建立模板時,就設定好相應的觸發器,和模板相關聯的主機同時也關聯了觸發器,一旦條件滿足就執行相應的操作(如告警),我們可以認為他是全域性性的;和主機關聯的觸發器是屬於侷限性的觸發器,該觸發只針對特別設定的主機有效,對其他主機無效。
針對全域性性觸發器和侷限性觸發器的不同,所以其可以在configuration 下的hosts 裡配置trigger ,也可以在 configuration 下的tmplates 裡配置 trigger。無論在那一處配置,其介面都是類似如下:
如上圖所示,通過設定name、條件、描述、告警級別等儲存並啟用即可完成一個觸發器的新增。
二、觸發器表示式
觸發器的表示式即上面的expression裡填寫的內容,其格式為:
- {<server>:<key>.<function>(<parameter>)}<operator><constant>
以上面的截圖為例,key為icmppingloss ,function函式是min ,parameter引數值為5分鐘 ,運算子是大於 。
1、時間引數
zabbix 觸發條件裡,很多是對單位時間內的數字引數進行表示式表達的,其中涉及到的常用時間單位如下:
- s - seconds (when used, works the same as the raw value)
- m - minutes
- h - hours
- d - days
- w - weeks
2、運算子
運算子對應表示式中的operator部分,可以使用的操作符有:
PRIORITY | OPERATOR | DEFINITION |
---|---|---|
1 | / | Division |
2 | * | Multiplication |
3 | - | Arithmetical minus |
4 | + | Arithmetical plus |
5 | < |
Less than. The operator is defined as: A<B ⇔ (A<=B-0.000001) |
6 | > |
More than. The operator is defined as: A>B ⇔ (A>=B+0.000001) |
7 | # |
Not equal. The operator is defined as: A#B ⇔ (A<=B-0.000001) | (A>=B+0.000001) |
8 | = |
Is equal. The operator is defined as: A=B ⇔ (A>B-0.000001) & (A<B+0.000001) |
9 | & | Logical AND |
10 | | | Logical OR |
示例:
- {www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5
- #系統負載大於5
- {www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5|{www.zabbix.com:system.cpu.load[all,avg1].min(10m)}>2
- #cpu負載大於5或者最後10分鐘負載大於2的時候都會報警。
- {www.zabbix.com:vfs.file.cksum[/etc/passwd].diff(0)}>0
- #/etc/passwd檔案改變會報警
- {www.zabbix.com:net.if.in[eth0,bytes].min(5m)}>100K
- #在最後5分鐘,網絡卡eth0的流量大於100K報警
- {smtp1.zabbix.com:net.tcp.service[smtp].last(0)}=0&{smtp2.zabbix.com:net.tcp.service[smtp].last(0)}=0
- #兩個節點上的smtp服務都宕機才會報警,該表示式用了兩個主機
- {zabbix.zabbix.com:icmpping.count(30m,0)}>5
- #在最後30分鐘主機不能ping通的次數大於5就報警
- {server:system.cpu.load.avg(1h)}/{server:system.cpu.load.avg(1h,1d)}>2
- ({TRIGGER.VALUE}=0&{server:temp.last(0)}>20)|
- ({TRIGGER.VALUE}=1&{server:temp.last(0)}>15)
以上參考官方文件 。
三、表示式函式
表示式函式也算是表示式中的一部分,不過內容比較多,這裡單獨拿出來總結 。
abschange
- 引數:忽略
- 支援型別:float,int,str,text,log
- 作用:返回最近獲得的值與之前獲得值差的絕對值,對於字串型別:0表示相等,1表示不同
avg
- 引數:秒或#num
- 支援型別:float,int
- 作用:返回一段時間的平均值
舉例:
avg(5):最後5秒的平均值
avg(#5):表示最近5次得到值的平均值
avg(3600,86400):表示一天前的一個小時的平均值
如果僅有一個引數,表示指定時間的平均值,從現在開始算起,如果有第二個引數,表示漂移,從第二個引數前開始算時間,
#n表示最近n次的值
max
-
引數:秒或#num
-
支援值型別:float,int
-
描述:返回指定時間間隔的最大值.時間間隔作為第一個引數可以是秒或收集值的數目(字首為#).從Zabbix1.8.2開始,函式支援第二個可選引數time_shift,可以檢視avg()函式獲取它的使用方法.
min
-
引數:秒或#num
-
支援值型別:float,int
-
描述:返回指定時間間隔的最小值.時間間隔作為第一個引數可以是秒或收集值的數目(字首為#).從Zabbix1.8.2開始,函式支援第二個可選引數time_shift,可以檢視avg()函式獲取它的使用方法.
sum
-
引數:秒或#num
-
支援值型別:float,int
-
描述:返回指定時間間隔中收集到的值的總和.時間間隔作為第一個引數支援秒或收集值的數目(以#開始).從Zabbix1.8.2開始,本函式支援time_shift作為第二個引數。可以檢視avg函式獲取它的用法
change
- 引數:忽略
- 支援型別:float,int,str,text,log
- 作用:返回最近獲得值與之前獲得值的差值,對於字串0表示相等,1表示不同
舉例:
change(0)>n:忽略引數一般輸入0,表示最近得到的值與上一個值的差值大於n
count
- 引數:秒或#num
- 支援型別:float,int,str,text,log
- 作用:返回指定時間間隔內數值的統計,
舉例:
- count(600)最近10分鐘得到值的個數
- count(600,12)最近10分鐘得到值的個數等於12
- count(600,12,"gt")最近10分鐘得到值的個數大於12
- count(#10,12,"gt")最近10個值中,值大於12的個數
- count(600,12,"gt",86400)24小時之前的10分鐘內值大於12的個數
- count(600,6/7,"band")-thenumberofvaluesforlast10minuteshaving'110'(inbinary)inthe3leastsignificantbits.
- count(600,,,86400)24小時之前的10分鐘資料值的個數
第一個引數:指定時間段
第二個引數:樣本資料
第三個引數:操作引數
第四個引數:漂移引數
- #支援的操作型別
- eq: 相等
- ne: 不相等
- gt: 大於
- ge: 大於等於
- lt: 小於
- le: 小於等於
- like: 內容匹配
diff
- 引數:忽略
- 支援值型別:float,int,str,text,log
- 作用:返回值為1表示最近的值與之前的值不同,0為其他情況
last
- 引數:秒或#num
- 支援值型別:float,int,str,text,log
- 作用:最近的值,如果為秒,則忽略,#num表示最近第N個值,請注意當前的#num和其他一些函式的#num的意思是不同的
例子:
last(0)等價於last(#1)
last(#3)表示最近第3個值(並不是最近的三個值)本函式也支援第二個引數time_shift,例如last(0,86400)返回一天前的最近的值
如果在history中同一秒中有多個值存在,Zabbix不保證值的精確順序
#num從Zabbix1.6.2起開始支援,timeshift從1.8.2其開始支援,可以查詢avg()函式獲取它的使用方法
logeventid
-
引數:string
-
支援值型別:log
-
描述:檢查最近的日誌條目的EventID是否匹配正則表示式.引數為正則表示式,POSIX擴充套件樣式.當返回值為0時表示不匹配,1表示匹配。該函式從Zabbix1.8.5起開始支援.
logseverity
-
引數:忽略
-
支援值型別:log
-
描述:返回最近日誌條目的日誌等級(logseverity).當返回值為0時表示預設等級,N為具體對應等級(整數,常用於Windowseventlogs).Zabbix日誌等級來源於Windowseventlog的Information列.
logsource
-
引數:string
-
支援值型別:log
-
描述:檢查最近的日誌條目是否匹配引數的日誌來源.當返回值為0時表示不匹配,1表示匹配。通場用於Windowseventlogs監控.例如logsource["VMWareServer"]
prev
-
引數:忽略
-
支援值型別:float,int,str,text,log
-
描述:返回之前的值,類似於last(#2)
regexp
-
引數:第一個引數為string,第二個引數為秒或#num
-
支援值型別:str,log,text
-
描述:檢查最近的值是否匹配正則表示式,引數的正則表示式為POSIX擴充套件樣式,第二個引數為秒數或收集值的數目,將會處理多個值.本函式區分大小寫。當返回值為1時表示找到,0為其他.
str
-
引數:第一個引數為string,第二個引數為秒或#num
-
支援值型別:str,log,text
-
描述:查詢最近值中的字串。第一個引數指定查詢的字串,大小寫敏感。第二個可選的引數指定秒數或收集值的數目,將會處理多個值。當返回值為1時表示找到,0為其他.
strlen
-
引數:秒或#num
-
支援值型別:str,log,text
-
描述:指定最近值的字串長度(並非位元組),引數值類似於last函式.例如strlen(0)等價於strlen(#1),strlen(#3)表示最近的第三個值,strlen(0,86400)表示一天前的最近的值.該函式從Zabbix1.8.4起開始支援
time
-
引數:忽略
-
支援值型別:any
-
描述:返回當前時間,格式為HHMMSS,例如123055
date
- 引數:忽略
- 支援型別:any
- 作用:返回當前的時間,格式YYYYMMDD
dayofmonth
返回當前是本月的第幾天
dayofweek
返回當前是本週的第幾天
delta
- 引數:秒或#num
- 支援型別:float,int
- 作用:返回時間間隔內的最大值與最小值的差值
nodata
-
引數:秒
-
支援值型別:any
-
描述:當返回值為1表示指定的間隔(間隔不應小於30秒)沒有接收到資料,0表示其他.
now
-
引數:忽略
-
支援值型別:any
-
描述:返回距離Epoch(1970年1月1日00:00:00UTC)時間的秒數
fuzzytime
- 引數:秒
- 支援值型別:float,int
- 作用:返回值為1表示監控項值的時間戳與ZabbixServer的時間多N秒,0為其他.常使用system.localtime來檢查本地時間是否與Zabbixserver時間相同.
函式部分同樣可以參看官方頁面 。