Агрегация событий
Настройка агрегации событий
В Платформе Радар предусмотрена возможность агрегации событий. Настроить агрегацию можно либо при создании нового источника событий, либо при редактировании параметров ранее заведенного в Платформе Радар источника.
Для настройки агрегации необходимо выполнить следующие действия (на примере редактирования):
- В веб-интерфейсе Платформы Радар зайти в подраздел "Источники" -> "Управление источниками" -> вкладка "Источники".
- В текущем списке источников событий выбрать интересующий и нажать кнопку редактирования для данного источника .
- В форме редактирования источника в области параметров Правила для termite для параметра "Агрегация" выбрать в раскрывающемся списке одно или последовательно несколько полей, которые не должны меняться, и по которым будет происходить агрегация событий на данном источнике (см. рисунок 1). Расшифровка полей для агрегации дана в разделе «Описание полей нормализации».
- Для сохранения введенных изменений нажать кнопку Сохранить.
- Синхронизировать источники, нажав кнопку Синхронизировать на вкладке "Источники".
Рисунок 1 -- Настройка агрегации событий
Просмотр результатов агрегации событий
Для просмотра результатов агрегации событий необходимо выполнить следующие действия:
- В веб-интерфейсе Платформы Радар зайти в раздел "Просмотр событий".
- Задать временной интервал в поле Время.
- Ввести или выбрать в раскрывающемся списке нужный индекс в поле Индекс.
- Обновить данные на экране согласно заданным параметрам нажав .
- В левой части экрана в области "Доступные поля" найти поле grouped_occur_count и нажать .
Поле grouped_occur_count добавится в область "Выбранные поля". Колонка поля grouped_occur_count добавится в табличный список событий (см. рисунок 2). В данной колонке отображается количество агрегированных событий.
Рисунок 2 -- Отображение агрегированных событий в табличном списке событий в разделе "Просмотр событий"