You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Open Distro中创建告警,针对Wazuh日超4000事件增量发邮件通知

在Open Distro中配置Wazuh事件量超限告警(当日超4000条触发邮件通知)

1. 确认Wazuh数据索引

首先确保Wazuh告警事件已正确写入Open Distro的Elasticsearch集群,通常索引前缀为wazuh-alerts-*。可通过Kibana的Dev Tools验证当日事件数:

GET wazuh-alerts-*/_count
{
  "query": {
    "range": {
      "timestamp": {
        "gte": "now/d",
        "lte": "now"
      }
    }
  }
}

2. 创建监控触发器

进入Open Distro Kibana的Alerting → Monitors,点击Create monitor:

  • 选择Query monitor类型,命名为Wazuh日事件量超限告警
  • 在Indices选项中选择Wazuh告警索引(wazuh-alerts-*)
  • 设置调度计划:选择Daily,时间设为当日23:30(确保覆盖完整当日数据)

3. 设置告警触发条件

在Define monitor页面替换查询DSL为当日事件统计语句:

{
  "size": 0,
  "query": {
    "range": {
      "timestamp": {
        "gte": "now/d",
        "lte": "now"
      }
    }
  }
}

添加触发器:

  • 触发器名称:日事件量超4000
  • 条件选择Result count,运算符选>,阈值填4000
  • 标记告警级别为High

4. 配置邮件通知动作

在Actions页面点击Add action,选择Email类型:

  • 动作名称:发送超限告警邮件
  • 配置SMTP参数:填写SMTP服务器地址、端口、认证信息(如启用TLS),以及发件人邮箱、用户名和密码
  • 收件人:填写目标邮箱地址(多个用逗号分隔)
  • 自定义邮件内容:

    标题:Wazuh日事件量超限告警
    正文:今日Wazuh事件总量已达{{ctx.results.0.hits.total.value}}条,超过阈值4000条,请及时排查。

5. 测试与验证

  • 保存监控后,可在Monitors列表点击Run now手动触发测试
  • 查看Alert History确认告警触发状态,同时检查收件邮箱是否收到通知

内容的提问来源于stack exchange,提问作者amy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.19 03:30:49