zabbix觸發器表示式詳解

天府雲創發表於2017-12-21

Zabbix trigger是zabbix 進行告警通知的設定條件 ,當監控獲取的值觸發了設定的條件時,會按照觸發器的設定,執行相應的action 操作 。在zabbix中為了比較方便的設定各種條件,zabbix為我們設計了相應的函式和操作符 。本篇就重點介紹下trigger的函式相關的內容。

一、建立觸發器

觸發器可以是和模板關聯的,也可以是和主機關聯的。即在建立模板時,就設定好相應的觸發器,和模板相關聯的主機同時也關聯了觸發器,一旦條件滿足就執行相應的操作(如告警),我們可以認為他是全域性性的;和主機關聯的觸發器是屬於侷限性的觸發器,該觸發只針對特別設定的主機有效,對其他主機無效。

針對全域性性觸發器和侷限性觸發器的不同,所以其可以在configuration 下的hosts 裡配置trigger ,也可以在 configuration 下的tmplates 裡配置 trigger。無論在那一處配置,其介面都是類似如下:


如上圖所示,通過設定name、條件、描述、告警級別等儲存並啟用即可完成一個觸發器的新增。

二、觸發器表示式

觸發器的表示式即上面的expression裡填寫的內容,其格式為:

  1. {<server>:<key>.<function>(<parameter>)}<operator><constant>

以上面的截圖為例,key為icmppingloss ,function函式是min ,parameter引數值為5分鐘 ,運算子是大於 。

1、時間引數

zabbix 觸發條件裡,很多是對單位時間內的數字引數進行表示式表達的,其中涉及到的常用時間單位如下:

  1. s - seconds (when used, works the same as the raw value)
  2. m - minutes
  3. h - hours
  4. d - days
  5. w - weeks

2、運算子

運算子對應表示式中的operator部分,可以使用的操作符有:

PRIORITY OPERATOR DEFINITION
1 / Division
2 * Multiplication
3 Arithmetical minus
4 + Arithmetical plus
5 < Less than. The operator is defined as:
A<B ⇔ (A<=B-0.000001)
6 > More than. The operator is defined as:
A>B ⇔ (A>=B+0.000001)
7 # Not equal. The operator is defined as:
A#B ⇔ (A<=B-0.000001) | (A>=B+0.000001)
8 = Is equal. The operator is defined as:
A=B ⇔ (A>B-0.000001) & (A<B+0.000001)
9 & Logical AND
10 | Logical OR

示例:

  1. {www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5
  2. #系統負載大於5
  3. {www.zabbix.com:system.cpu.load[all,avg1].last(0)}>5|{www.zabbix.com:system.cpu.load[all,avg1].min(10m)}>2
  4. #cpu負載大於5或者最後10分鐘負載大於2的時候都會報警。
  5. {www.zabbix.com:vfs.file.cksum[/etc/passwd].diff(0)}>0
  6. #/etc/passwd檔案改變會報警
  7. {www.zabbix.com:net.if.in[eth0,bytes].min(5m)}>100K
  8. #在最後5分鐘,網路卡eth0的流量大於100K報警
  9. {smtp1.zabbix.com:net.tcp.service[smtp].last(0)}=0&{smtp2.zabbix.com:net.tcp.service[smtp].last(0)}=0
  10. #兩個節點上的smtp服務都當機才會報警,該表示式用了兩個主機
  11. {zabbix.zabbix.com:icmpping.count(30m,0)}>5
  12. #在最後30分鐘主機不能ping通的次數大於5就報警
  13. {server:system.cpu.load.avg(1h)}/{server:system.cpu.load.avg(1h,1d)}>2
  14. ({TRIGGER.VALUE}=0&{server:temp.last(0)}>20)|
  15. ({TRIGGER.VALUE}=1&{server:temp.last(0)}>15)

以上參考官方文件 。

三、表示式函式

表示式函式也算是表示式中的一部分,不過內容比較多,這裡單獨拿出來總結 。

abschange

  • 引數:忽略
  • 支援型別:float,int,str,text,log
  • 作用:返回最近獲得的值與之前獲得值差的絕對值,對於字串型別:0表示相等,1表示不同

avg

  • 引數:秒或#num
  • 支援型別:float,int
  • 作用:返回一段時間的平均值

舉例:

avg(5):最後5秒的平均值

avg(#5):表示最近5次得到值的平均值

avg(3600,86400):表示一天前的一個小時的平均值

如果僅有一個引數,表示指定時間的平均值,從現在開始算起,如果有第二個引數,表示漂移,從第二個引數前開始算時間,

#n表示最近n次的值

max

  • 引數:秒或#num

  • 支援值型別:float,int

  • 描述:返回指定時間間隔的最大值.時間間隔作為第一個引數可以是秒或收集值的數目(字首為#).從Zabbix1.8.2開始,函式支援第二個可選引數time_shift,可以檢視avg()函式獲取它的使用方法.

min

  • 引數:秒或#num

  • 支援值型別:float,int

  • 描述:返回指定時間間隔的最小值.時間間隔作為第一個引數可以是秒或收集值的數目(字首為#).從Zabbix1.8.2開始,函式支援第二個可選引數time_shift,可以檢視avg()函式獲取它的使用方法.

sum

  • 引數:秒或#num

  • 支援值型別:float,int

  • 描述:返回指定時間間隔中收集到的值的總和.時間間隔作為第一個引數支援秒或收集值的數目(以#開始).從Zabbix1.8.2開始,本函式支援time_shift作為第二個引數。可以檢視avg函式獲取它的用法

change

  • 引數:忽略
  • 支援型別:float,int,str,text,log
  • 作用:返回最近獲得值與之前獲得值的差值,對於字串0表示相等,1表示不同

舉例:

change(0)>n:忽略引數一般輸入0,表示最近得到的值與上一個值的差值大於n

count

  • 引數:秒或#num
  • 支援型別:float,int,str,text,log
  • 作用:返回指定時間間隔內數值的統計,

舉例:

  1. count(600)最近10分鐘得到值的個數
  2. count(600,12)最近10分鐘得到值的個數等於12
  3. count(600,12,"gt")最近10分鐘得到值的個數大於12
  4. count(#10,12,"gt")最近10個值中,值大於12的個數
  5. count(600,12,"gt",86400)24小時之前的10分鐘內值大於12的個數
  6. count(600,6/7,"band")-thenumberofvaluesforlast10minuteshaving'110'(inbinary)inthe3leastsignificantbits.
  7. count(600,,,86400)24小時之前的10分鐘資料值的個數

第一個引數:指定時間段

第二個引數:樣本資料

第三個引數:操作引數

第四個引數:漂移引數

  1. #支援的操作型別
  2. eq: 相等
  3. ne: 不相等
  4. gt: 大於
  5. ge: 大於等於
  6. lt: 小於
  7. le: 小於等於
  8. like: 內容匹配

diff

  • 引數:忽略
  • 支援值型別:float,int,str,text,log
  • 作用:返回值為1表示最近的值與之前的值不同,0為其他情況

last

  • 引數:秒或#num
  • 支援值型別:float,int,str,text,log
  • 作用:最近的值,如果為秒,則忽略,#num表示最近第N個值,請注意當前的#num和其他一些函式的#num的意思是不同的

例子:

last(0)等價於last(#1)

last(#3)表示最近第3個值(並不是最近的三個值)本函式也支援第二個引數time_shift,例如last(0,86400)返回一天前的最近的值
如果在history中同一秒中有多個值存在,Zabbix不保證值的精確順序
#num從Zabbix1.6.2起開始支援,timeshift從1.8.2其開始支援,可以查詢avg()函式獲取它的使用方法

logeventid

  • 引數:string

  • 支援值型別:log

  • 描述:檢查最近的日誌條目的EventID是否匹配正規表示式.引數為正規表示式,POSIX擴充套件樣式.當返回值為0時表示不匹配,1表示匹配。該函式從Zabbix1.8.5起開始支援.

logseverity

  • 引數:忽略

  • 支援值型別:log

  • 描述:返回最近日誌條目的日誌等級(logseverity).當返回值為0時表示預設等級,N為具體對應等級(整數,常用於Windowseventlogs).Zabbix日誌等級來源於Windowseventlog的Information列.

logsource

  • 引數:string

  • 支援值型別:log

  • 描述:檢查最近的日誌條目是否匹配引數的日誌來源.當返回值為0時表示不匹配,1表示匹配。通場用於Windowseventlogs監控.例如logsource[“VMWareServer”]

prev

  • 引數:忽略

  • 支援值型別:float,int,str,text,log

  • 描述:返回之前的值,類似於last(#2)

regexp

  • 引數:第一個引數為string,第二個引數為秒或#num

  • 支援值型別:str,log,text

  • 描述:檢查最近的值是否匹配正規表示式,引數的正規表示式為POSIX擴充套件樣式,第二個引數為秒數或收集值的數目,將會處理多個值.本函式區分大小寫。當返回值為1時表示找到,0為其他.

str

  • 引數:第一個引數為string,第二個引數為秒或#num

  • 支援值型別:str,log,text

  • 描述:查詢最近值中的字串。第一個引數指定查詢的字串,大小寫敏感。第二個可選的引數指定秒數或收集值的數目,將會處理多個值。當返回值為1時表示找到,0為其他.

strlen

  • 引數:秒或#num

  • 支援值型別:str,log,text

  • 描述:指定最近值的字串長度(並非位元組),引數值類似於last函式.例如strlen(0)等價於strlen(#1),strlen(#3)表示最近的第三個值,strlen(0,86400)表示一天前的最近的值.該函式從Zabbix1.8.4起開始支援

time

  • 引數:忽略

  • 支援值型別:any

  • 描述:返回當前時間,格式為HHMMSS,例如123055

date

  • 引數:忽略
  • 支援型別:any
  • 作用:返回當前的時間,格式YYYYMMDD

dayofmonth

返回當前是本月的第幾天

dayofweek

返回當前是本週的第幾天

delta

  • 引數:秒或#num
  • 支援型別:float,int
  • 作用:返回時間間隔內的最大值與最小值的差值

nodata

  • 引數:秒

  • 支援值型別:any

  • 描述:當返回值為1表示指定的間隔(間隔不應小於30秒)沒有接收到資料,0表示其他.

now

  • 引數:忽略

  • 支援值型別:any

  • 描述:返回距離Epoch(1970年1月1日00:00:00UTC)時間的秒數

fuzzytime

  • 引數:秒
  • 支援值型別:float,int
  • 作用:返回值為1表示監控項值的時間戳與ZabbixServer的時間多N秒,0為其他.常使用system.localtime來檢查本地時間是否與Zabbixserver時間相同.

函式部分同樣可以參看官方頁面 。

概述

觸發器中的表示式使用很靈活,我們可以建立一個複雜的邏輯測試監控,觸發器表示式形式如下:

{主機:key.函式(引數)}<表示式>常數,具體的例子,請接著往下走,很簡單

Functions函式

觸發器functions可以引用檢索到的值,當前時間或者其他元素。觸發器表示式支援的function完整列表請點選官網地址 supported functions

Function引數

大多數數值functions可以使用秒來作為引數。你可以使用字首“#”來表示它有不同的含義

FUNCTION CALL描述
sum(600)600秒內的總和
sum(#5)最新5個值的和

last函式使用不同的引數將會得到不同的值,#2表示倒數第二新的資料。例入從老到最新值為1,2,3,4,5,6,7,8,9,10,last(#2)得到的值為9,last(#9)得到的值為2。last函式必須包含引數。
AVG,count,last,min和max函式還支援額外的引數,以秒為單位的引數time_shift(時間偏移量)。例如avg(1h,1d),那麼將會獲取到昨天的1小時內的平均資料。

[warning]備註:觸發器表示式需要使用history歷史資料來計算,如果history不可用(time_shift時間偏移量引數無法使用),因此history記錄一定要保留長久一點,至少要保留需要用的記錄。[/warning]
觸發器表示式可以使用單位符號來替代大數字,例如5m替代300,或者1d替代86400,1k替代1024位元組等等。

操作符

優先順序操作定義
1/
2*
3-
4+
5<小於. 用法如下:
A<B ⇔ (A<=B-0.000001)
6>大於. 用法如下:
A>B ⇔ (A>=B+0.000001)
7#不等於.用法如下:
A#B ⇔ (A<=B-0.000001) | (A>=B+0.000001)
8=等於. T用法如下:
A=B ⇔ (A>B-0.000001) & (A<B+0.000001)
9&邏輯與
10|邏輯或

 

 

 

觸發器示例

示例一

觸發器名稱:Processor load is too high on www.zabbix.com

觸發器說明:

www.zabbix.com:host名稱

system.cpu.load[all,avg1]:item值,一分內cpu平均負載值

last(0):最新值

>5:最新值大於5

如上所示,www.zabbix.com這個主機的監控項,最新的CPU負載值如果大於5,那麼表示式會返回true,這樣一來觸發器狀態就改變為“problem”了。

示例二

觸發器名稱:www.zabbix.com is overloaded

當前cpu負載大於5或者最近10分內的cpu負載大於2,那麼表示式將會返回true.

示例三

觸發器名稱:/etc/passwd has been changed

使用函式 diff():

/etc/passwd最新的checksum與上一次獲取到的checksum不同,表示式將會返回true. 我們可以使用同樣的方法監控系統重要的配置檔案,例如/etc/passwd,/etc/inetd.conf等等。這些zabbix一般都會自帶,沒帶的你自己加上吧。

示例四

觸發器名稱:Someone is downloading a large file from the Internet

使用函式 min:

當前主機網路卡eth0最後5分鐘內接收到的流量超過100KB那麼觸發器表示式將會返回true

示例五

觸發器名稱:Both nodes of clustered SMTP server are down

當smtp1.zabbix.com和smtp2.zabbix.com兩臺主機上的SMTP伺服器都離線,表示式將會返回true.

示例六

觸發器名稱:Zabbix agent needs to be upgraded

使用函式str():

如果當前zabbix agent版本包含beta8(假設當前版本為1.0beta8),這個表示式會返回true.

示例七

觸發器名稱:Server is unreachable

如上表示式表示最近30分鐘zabbix.zabbix.com這個主機超過5次不可到達。

示例八

觸發器名稱:No heartbeats within last 3 minutes

使用函式 nodata():

tick為Zabbix trapper型別,首先我們要定義一個型別為Zabbix trapper,key為tick的item。我們使用zabbix_sender定期傳送資料給tick,如果在3分鐘內還未收到zabbix_sender傳送來的資料,那麼表示式返回一個true,與此同時觸發器的值變為“PROBLEM”。

示例九

觸發器名稱:CPU activity at night time

使用函式 time():

只有在凌晨0點到6點整,最近5分鐘內cpu負載大於2,表示式返回true,觸發器的狀態變更為“problem”

示例十

觸發器名稱:Check if client local time is in sync with Zabbix server time

使用函式 fuzzytime():

主機MySQL_DB當前伺服器時間如果與zabbix server之間的時間相差10秒以上,表示式返回true,觸發器狀態改變為“problem”

示例十一

觸發器名稱:Comparing average load today with average load of the same time yesterday (使用 time_shift 時間偏移量引數).

This expression will fire if the average load of the last hour tops the average load of the same hour yesterday more than two times.

Hysteresis(遲滯,滯後)

簡單的說觸發器狀態轉變為problem需要一個條件,從problem轉變回來還需要一個條件才行。一般觸發器只需要不滿足觸發器為problem條件即可恢復。明白了麼?不明白就看例子吧。
有時候觸發器需要使用不同的條件來表示不同的狀態,舉個官網很有趣的例子:機房溫度正常穩定為15-20°,當溫度超過20°,觸發器值為problem,直到溫度低於15°才會接觸警報,異常會解除。別整這些沒用的,我們看例項.

為了達到這個效果,我們需要使用如下觸發器表示式:

示例1

觸發器名稱:Temperature in server room is too high

如上有兩個小括號,前面一個表示觸發異常的條件,後面一個表示式表示解除異常的條件。

注意:巨集變數 {TRIGGER.VALUE}將會返回當前觸發器的值

示例2

觸發器名稱:Free disk space is too low

Problem: 最近5分鐘剩餘磁碟空間小於10GB。(異常)

Recovery: 最近10分鐘磁碟空間大於40GB。(恢復)

簡單說便是一旦剩餘空間小於10G就觸發異常,然後接下來剩餘空間必須大於40G才能解除這個異常,就算你剩餘空間達到了39G(不在報警條件裡)那也是沒用的,有意思不!

 

結尾

這篇文章很有必要細細讀,很重要。


相關文章