Page Events

La page Events est l’ecran de tri : une ligne par moniteur actuellement dans un etat non-OK, toutes sondes et tous Integrators confondus, avec l’analyse de cause racine integree pour qu’une seule panne se lise comme un incident unique plutot que comme une dizaine d’alertes.

Ouvrez-la depuis la navigation de gauche, ou directement via /web/html/layout.html#/events.

D’ou viennent les donnees

Le Webserver ne stocke aucun evenement en propre. Chaque appel a /events interroge en parallele tous les Integrators actives, demande a chacun sa liste d’evenements courante, et fusionne les reponses en un seul tableau.

Note :

Sans Integrator enregistre et active, cette page ne peut jamais se remplir. Un bandeau le dit explicitement plutot que de vous laisser devant un tableau vide qui ressemblerait a un parc calme. Voir Integrator pour en enregistrer un.

Trois consequences decoulent de cette conception :

Comportement Detail
Limite a vos permissions Le Webserver resout les tags et les applications de votre compte et les transmet a chaque Integrator, qui filtre avant de repondre. Un compte ayant droit a tout recoit a la place un indicateur « sans restriction », de sorte que les moniteurs sans aucun tag lui sont quand meme retournes.
Les resultats partiels sont signales Si un Integrator ne repond pas, la page affiche quand meme ce que les autres ont retourne et montre un bandeau d’avertissement nommant ceux qui ont echoue. Les chiffres a l’ecran sont alors incomplets, pas faux.
Un rafraichissement en echec ne vide jamais le tableau En cas d’echec, les lignes precedentes restent a l’ecran avec un message d’erreur. Vider le tableau affirmerait que tout va bien, ce qui est precisement ce qu’un rafraichissement en echec ne peut pas etablir.

La page se rafraichit toutes les 30 secondes. Les cycles de fond sont ignores tant que l’onglet du navigateur est masque : le rafraichissement interroge tous les Integrators et reconstruit tout le tableau, ce qui n’a pas d’interet pour un onglet que personne ne regarde. Le bouton refresh force un rechargement immediat.

Lire le tableau

Colonne Contenu
Status Le statut courant du moniteur, sous forme de pastille coloree. La cellule porte aussi un lisere colore a gauche, de la meme couleur.
RCA Le role de l’evenement dans un incident : root, symptom ou . Present uniquement si la correlation est activee ; voir Analyse de cause racine plus bas.
Timestamp Date et heure d’enregistrement de l’evenement.
Since Depuis combien de temps le moniteur est dans ce statut (« 14m ago »), avec l’horodatage exact en infobulle.
Type Type de moniteur, avec la meme pastille coloree que la page /all.
Name Nom court du moniteur.
Probe Sonde qui a execute le controle, avec sa localisation entre parentheses si elle est renseignee.
Description Le message remonte par la sonde : le texte d’erreur, l’assertion en echec, le seuil depasse.
Host / Metric Hote concerne par l’evenement, et la metrique lorsque le type en possede une (cpu, missing, …).
Actions Raccourcis par ligne : voir Actions par ligne.

Les lignes sont triees du plus recent au plus ancien par defaut. Cliquez sur un en-tete pour changer le tri ; la colonne Actions n’est pas triable.

Statuts

Les statuts sont ordonnes par severite dans le panneau de synthese et dans le filtre de statut :

Statut Signification
CRITICAL Seuil depasse au niveau critique.
ERROR Le controle lui-meme a echoue : connexion refusee, echec DNS, assertion en echec.
MAJOR / MINOR Seuil depasse au niveau majeur / mineur.
EXCEPTION Le script du moniteur a leve une exception.
TIMEOUT Le controle ne s’est pas termine dans le temps imparti.
CONFIG Le moniteur est mal configure et n’a pas pu s’executer tel qu’ecrit.
OVERLAP Une execution a demarre alors que la precedente etait encore en cours.
DOWNTIME Le moniteur est dans une fenetre d’indisponibilite planifiee.
OK Sain. Masque par defaut, voir ci-dessous.
UNKNOWN / NO DATA Aucun resultat exploitable.

CRITICAL, ERROR, MAJOR, MINOR, EXCEPTION, TIMEOUT et CONFIG sont les statuts problemes : ceux que la pastille Problems selectionne.

Les deux vues

Le controle segmente de la barre d’outils bascule entre deux populations qui ne sont jamais melangees :

Vue Icone Contenu
Tous les moniteurs globe Le flux d’evenements, une ligne par resultat de moniteur. C’est la vue d’ouverture.
Applications grille Une ligne par agregat applicatif.

La separation est deliberee. Un agregat applicatif est un statut que le Webserver recalcule a partir de ses membres, pas un evenement survenu : dans le flux il repeterait des lignes deja presentes, et etant hors du modele causal il ne peut jamais etre ni racine ni symptome.

Astuce :

Un compte limite aux seules applications — une habilitation apps sans aucun tag correspondant a un moniteur — arriverait sur une vue evenements definitivement vide. La page detecte ce cas (aucun evenement a montrer, des applications disponibles) et s’ouvre alors sur la vue Applications. Elle ne le fait que tant que vous n’avez pas touche au controle vous-meme, et jamais dans l’autre sens.

Filtrer

Les filtres se cumulent : chacun restreint ce que les precedents ont laisse.

Hide OK

Un interrupteur dans la barre d’outils, actif par defaut : la page sert a ce qui demande attention. Desactivez-le pour voir aussi les moniteurs revenus a la normale.

Pastilles de synthese des statuts

Le panneau au-dessus du tableau compte la population par statut et sert aussi de filtre.

  • Cliquez sur une pastille de statut pour y filtrer ; recliquez sur la pastille active pour l’effacer.
  • La pastille Problems selectionne d’un coup tous les statuts problemes presents.
  • La pastille clear enleve le filtre de statut.
  • Les segments de la jauge sous le titre sont eux aussi cliquables, et repondent aux touches Entree et Espace.

Les pastilles et le filtre de la colonne Status sont le meme filtre affiche deux fois : agir sur l’un repeint l’autre, ils ne peuvent donc jamais se contredire.

Note :

Selectionner OK depuis une pastille alors que Hide OK est actif ne laisserait rien a l’ecran. Le choix explicite l’emporte : l’interrupteur se desactive, visiblement, pour que vous voyiez pourquoi les lignes sont apparues.

Les comptes portent sur tout ce que le selecteur de vue et un incident isole ont laisse sur le tableau — et non sur ce que Hide OK et les filtres de colonne ont retire. Une pastille qui masquerait son propre compte serait illisible.

Filtres de colonne

La seconde ligne d’en-tete filtre colonne par colonne :

Colonne Controle
Status, RCA, Type, Probe Liste deroulante multi-selection. Cochez autant de valeurs que voulu ; Clear vide la selection de cette colonne.
Name, Description Recherche texte libre, avec un × pour effacer.

La liste RCA propose un vocabulaire fixe — root, symptom, independent — et filtre sur le role de la ligne, pas sur le texte affiche, qui contient des compteurs et des ecarts propres a chaque ligne.

Effacer tous les filtres

Le bouton filter-circle-xmark de la barre d’outils reinitialise tout d’un coup : Hide OK desactive, retour a la vue tous moniteurs, isolation d’incident effacee, tous les filtres de colonne vides.

Analyse de cause racine

Des qu’au moins un Integrator active fait tourner le moteur de correlation, la page se dote d’une colonne RCA et d’un bandeau d’incidents. Les deux sont entierement masques si aucun Integrator n’a la correlation activee : une colonne toujours vide ne serait que du bruit sur les installations qui ne l’ont jamais activee.

La correlation elle-meme est calculee par l’Integrator, pas par le Webserver. Les regles — quels types peuvent en expliquer d’autres, comment un candidat prouve qu’il concerne le meme hote et le meme service, et comment fonctionne la fenetre de retrospection — sont documentees dans Integrator, moteur de correlation.

Le bandeau d’incidents

Le bandeau met en avant le ratio qui justifie la fonctionnalite :

24 events → 9 incidents          15 correlated as symptoms

Suivent une pastille par incident, du plus recent au plus ancien, portant chacune le type/metrique de la cause, sa sonde, et le nombre d’evenements qu’elle explique. Deux icones nuancent une pastille :

Icone Signification
oeil barre Le moniteur cause racine n’est pas dans la vue courante : filtre par les tags, ou gere par un autre Integrator. L’incident se forme quand meme ; son en-tete est reconstitue a partir de ce que les symptomes en rapportent.
point d’interrogation Le regroupement n’est pas entierement confirme : au moins un lien repose sur des indices plus faibles. Verifiez avant d’agir.

Quand rien n’a ete correle, le bandeau le dit clairement plutot que de disparaitre.

La colonne RCA

Cellule Signification
root · N Quelque chose pointe vers cet evenement : il est la cause racine probable de N autres.
type/metrique +Nm Cet evenement est un symptome : sa cause est un controle type/metrique qui a lache N minutes plus tot.
Independant : ni cause, ni symptome.

Survolez n’importe quelle cellule RCA pour la phrase complete : quel moniteur est la cause, comment le lien a ete etabli, et ce qui reste non verifie. La formulation est deliberee : elle dit « Root cause » uniquement la ou la preuve est directe (le moniteur a ete cree a partir de la configuration du Sentinel Agent lui-meme, ou le processus disparu detenait precisement le port auquel le controle se connecte), et « Possible root cause » partout ailleurs. Un symptome dont le lien n’est pas confirme est affiche en style attenue et porte une icone point d’interrogation.

Isoler un incident

Cliquez sur une pastille d’incident, ou sur n’importe quelle cellule RCA du tableau, pour isoler cet incident : la racine et tout ce qu’elle explique restent, le reste disparait. Recliquez pour revenir.

A l’interieur d’un incident isole, le tableau se retrie du plus ancien au plus recent, car l’ordre causal est le bon ordre de lecture : la racine a lache la premiere, elle se lit donc en haut, suivie de ce qu’elle a entraine.

Deux comportements meritent d’etre connus :

  • Isoler un incident alors que la vue Applications est active ramene au flux d’evenements. Les agregats ne font jamais partie du graphe causal, un incident isole ne laisserait donc rien a l’ecran. Le controle bouge visiblement plutot que de le faire dans votre dos.
  • Si l’incident isole disparait lors d’un rafraichissement — retour a la normale, ou exclu par un changement de tags — l’isolation est levee au lieu de masquer silencieusement toutes les lignes.

Actions par ligne

Les actions dependent du type de moniteur de l’evenement.

Type Actions
eum Editer le moniteur, ouvrir le rapport complet (transactions, heat maps horaire et journaliere, visionneuse HAR, tendance, captures d’ecran), Executer maintenant et suivre le journal.
api, db, nslookup, ping, tcp, udp, url, snmp, wmi, sys Editer le moniteur, ouvrir le rapport (pastilles de seuils, panneaux par groupe de motifs, statistiques de statut, tendance), Executer maintenant.
app, autres Aucune : un agregat applicatif n’a pas de moniteur unique sur lequel agir.

Quand la page est vide

Ce que vous voyez Ce que cela signifie
Bandeau « No integrator is configured » Les evenements sont collectes par les Integrators. Enregistrez-en un et activez-le : voir Integrator.
Bandeau « N integrator(s) not responding » Ces Integrators etaient injoignables ou ont repondu en erreur. Les lignes a l’ecran viennent des autres et sont incompletes. Verifiez que l’Integrator tourne et est joignable sur son port d’API.
Tableau vide, aucun bandeau Reellement calme — ou tout est OK et Hide OK est actif. Desactivez l’interrupteur pour le confirmer.
Le tableau ne se met plus a jour Les echecs de rafraichissement laissent les lignes precedentes en place avec un message d’erreur. Consultez le journal du Webserver.
Pas de colonne RCA Aucun Integrator active n’a correlationEnabled a true. Voir Integrator, moteur de correlation.

Traductions