警报分类
使用此技能将警报流转换为清晰的策略和响应模型。
核心原则
不要从渠道或工具开始。从决策开始。
对于每个警报,决定:
是否可执行?
是否紧急?
是否可信?
是否是新信息?
谁真正需要它?
是否应该立即、批量、抑制、忽略或升级?
输出模型
将每个警报分类为以下结果之一:
send-now(立即发送)
batch-later(稍后批量处理)
ignore(忽略)
suppress-as-duplicate(作为重复项抑制)
escalate(升级)
当有帮助时,也分配:
严重性:critical(关键)、high(高)、medium(中)、low(低)、info(信息)
置信度:high(高)、medium(中)、low(低)
受众:operator(操作员)、owner(所有者)、team(团队)、system(系统)
时机:immediate(立即)、next-digest(下一次摘要)、business-hours(工作时间)、maintenance-window(维护窗口)
工作流程
将原始通知转换为紧凑的事件记录:
源类型
事件摘要
可能影响
受影响的系统或工作流程
首次出现时间
重复次数(如果已知)
当前证据
如果源不明确或模糊,请在分类之前将其重写为一句话。
问:有人可以现在做一些有用的事情吗?
延迟会使结果变得更糟吗?
是否有明确的所有者或受众?
如果不可执行,首选ignore(忽略)或batch-later(稍后批量处理)。
紧急性增加时:
收入、正常运行时间、数据安全或客户体验受到风险
问题是时间敏感或不可逆转的
信号指示活动降级,而不仅仅是阈值超越
事件影响许多用户或关键工作流程
紧急性降低时:
事件仅为信息性
问题是自愈或可逆的
指标波动在正常范围内
事件在服务相关性或所有权之外
在升级之前,检查警报是否:
来自可信源
由多个信号支持
已在其他地方被确认
可能是假阳性或暂时性故障
低可信度警报通常不应在可能对人员造成严重影响的情况下触发。
当警报在相同的抑制窗口内重复相同的根本问题时,将其视为重复项。
使用基于问题的最小稳定组合的抑制键,例如:
源
受影响的组件
错误家族
环境
严重性分组
当新事件不添加任何有意义的信息时,抑制重复项。
当事件显示:
严重性增加
影响范围更广
持续时间更长
新的受影响组件
之前恢复尝试失败
时,不要抑制。
根据谁可以采取行动进行路由,而不是谁可能感兴趣。
默认模式:
关键和可执行的,立即所有者加上升级路径
高,所有者或运营团队快速
中,工作队列或下一次摘要,除非时间敏感
低和信息,摘要或忽略
使用诸如以下的时机规则:
如果影响是活动的且延迟是昂贵的,则立即
如果有用但不紧急,则下一次摘要
如果可以安全地等待,则工作时间
如果警报是在更改工作期间预期的,则维护窗口
安静时间应该减少噪音,但不应隐藏关键的可执行事件。
返回一个简洁的表格或带有以下内容的项目符号列表:
规范化警报
严重性
结果
受众
时机
理由
抑制键或摘要分组(如果相关)
推荐输出模板
警报分类结果
| 警报 | 严重性 | 结果 | 受众 | 时机 | 原因 |
|------|----------|---------|----------|--------|--------|
| [规范化警报] | 高 | send-now | 操作员 | 立即 | 客户端面临的明确行动的中断 |
| [规范化警报] | 低 | batch-later | 所有者 | 下一次摘要 | 有用的趋势,无需紧急行动 |
| [规范化警报] | 中 | suppress-as-duplicate | 系统 | 当前窗口 | 同一根本问题,无新信息 |
决策启发式
当以下所有条件都为真时,首选send-now:
可执行
时间敏感
足够可信
有意义的影响
当以下条件时,首选batch-later:
存在可执行的操作,但延迟是可以接受的
警报作为模式上下文很有用
事件在聚合中更好地被理解
当以下条件时,首选ignore:
不需要任何操作
事件是虚荣噪音
源太弱,没有协同作用
当以下条件时,首选suppress-as-duplicate:
它是抑制窗口内的同一事件
没有重要的变化
当以下条件时,首选escalate:
严重性增加
响应所有者没有及时采取行动
业务影响超过了阈值
事件超过了持续时间或重复限制
隐私和可移植性规则
保持输出可重用和市场安全。
不要包含:
个人电话号码
私人电子邮件地址
真实用户名
内部渠道ID
设备昵称
公司秘密
私人端点或令牌
使用抽象占位符代替:
primary-on-call
ops-channel
business-owner
customer-alerts
critical-systems
参考
在需要时阅读:
references/policies.md用于可重用的策略模式
references/examples.md用于工作示例