告警事件
概述
事件(Incident)是告警经过降噪和分派后创建的工作单元,代表需要处理的故障。每个事件关联一条或多条原始告警,由值班人员负责跟进处理。事件是 1Duty 中故障管理的核心对象。
事件生命周期
事件在其生命周期中会经历以下三种状态:
| 状态 | 英文标识 | 说明 |
|---|---|---|
| 待处理 | PENDING | 新建事件的初始状态,等待值班人员认领 |
| 处理中 | PROCESSING | 事件已被认领或正在处理中 |
| 已关闭 | CLOSED | 故障已解决,事件已关闭 |
典型的状态流转路径为:PENDING -- PROCESSING -- CLOSED。已关闭的事件可以被重新打开,回到 PROCESSING 状态。
事件操作
值班人员可以对事件执行以下操作:
认领(Claim)
将事件分配给自己,表示开始关注该事件。认领后事件状态从 PENDING 变为 PROCESSING。
处理(Process)
标记事件开始处理。如果事件尚未被认领,处理操作会同时完成认领。
关闭(Close)
标记故障已解决,将事件状态设为 CLOSED。关闭后系统将停止该事件的所有通知和升级。
重新打开(Reopen)
重新打开已关闭的事件。适用于故障未完全解决或问题复发的场景,事件状态回到 PROCESSING。
转派(Reassign)
将事件转给其他人处理。适用于当前值班人无法处理或需要其他人协助的场景。
静默(Silence)
暂时停止该事件的通知。适用于已知问题正在处理但不希望持续收到通知的场景。静默不影响事件状态。
批量操作
当需要同时处理多个事件时,可以使用批量操作提升效率。支持以下批量操作:
- 批量关闭 -- 一次性关闭多个已确认的事件
- 批量静默 -- 一次性静默多个事件的通知
- 批量转派 -- 将多个事件统一转派给指定人员
在事件列表页面,勾选需要操作的事件,然后选择对应的批量操作即可。批量操作特别适合处理大规模告警风暴产生的大量事件。
事件详情
点击事件可查看完整的事件详情,包含以下信息:
基本信息
- 标题 -- 事件标题,通常来源于原始告警
- 描述 -- 事件的详细描述信息
- 级别 -- 事件严重程度(CRITICAL / WARNING / INFO)
- 状态 -- 当前事件状态(PENDING / PROCESSING / CLOSED)
- 来源 -- 产生该事件的集成和 Webhook 信息
告警标签(Labels)和原始数据
事件会保留原始告警的完整标签(Labels)和原始数据,方便排查问题时查看告警的详细上下文。
时间线(Timeline)
时间线记录了事件从创建到关闭的所有操作记录,包括:
- 事件创建时间
- 通知发送记录
- 认领、处理、关闭等操作记录
- 转派记录
- 升级通知记录
关联告警记录
一个事件可能关联多条原始告警。经过降噪引擎聚合后,多条相似告警会被归并到同一个事件下。你可以在事件详情中查看所有关联的告警记录及其原始数据。
告警级别
1Duty 定义了三种告警级别,不同级别对应不同的通知策略:
| 级别 | 英文标识 | 颜色 | 通知方式 |
|---|---|---|---|
| 严重 | CRITICAL | 红色 | 同时触发短信和电话通知 |
| 警告 | WARNING | 橙色 | 触发短信通知 |
| 信息 | INFO | 蓝色 | 触发IM通知 |
CRITICAL 级别的告警会同时通过短信和电话通知值班人,确保紧急故障能够在最短时间内得到响应。请合理设置告警级别,避免将非紧急告警设为 CRITICAL。