如何在Open Distro中创建告警,针对Wazuh日超4000事件增量发邮件通知
在Open Distro中配置Wazuh事件量超限告警(当日超4000条触发邮件通知)
1. 确认Wazuh数据索引
首先确保Wazuh告警事件已正确写入Open Distro的Elasticsearch集群,通常索引前缀为wazuh-alerts-*。可通过Kibana的Dev Tools验证当日事件数:
GET wazuh-alerts-*/_count { "query": { "range": { "timestamp": { "gte": "now/d", "lte": "now" } } } }
2. 创建监控触发器
进入Open Distro Kibana的Alerting → Monitors,点击Create monitor:
- 选择
Query monitor类型,命名为Wazuh日事件量超限告警 - 在Indices选项中选择Wazuh告警索引(
wazuh-alerts-*) - 设置调度计划:选择
Daily,时间设为当日23:30(确保覆盖完整当日数据)
3. 设置告警触发条件
在Define monitor页面替换查询DSL为当日事件统计语句:
{ "size": 0, "query": { "range": { "timestamp": { "gte": "now/d", "lte": "now" } } } }
添加触发器:
- 触发器名称:
日事件量超4000 - 条件选择
Result count,运算符选>,阈值填4000 - 标记告警级别为
High
4. 配置邮件通知动作
在Actions页面点击Add action,选择Email类型:
- 动作名称:
发送超限告警邮件 - 配置SMTP参数:填写SMTP服务器地址、端口、认证信息(如启用TLS),以及发件人邮箱、用户名和密码
- 收件人:填写目标邮箱地址(多个用逗号分隔)
- 自定义邮件内容:
标题:Wazuh日事件量超限告警
正文:今日Wazuh事件总量已达{{ctx.results.0.hits.total.value}}条,超过阈值4000条,请及时排查。
5. 测试与验证
- 保存监控后,可在Monitors列表点击Run now手动触发测试
- 查看Alert History确认告警触发状态,同时检查收件邮箱是否收到通知
内容的提问来源于stack exchange,提问作者amy
相关产品推荐
相关产品推荐

