跳到主要内容

2 篇博文 含有标签「故障复盘」

查看所有标签

告警是自己恢复,还是被规则关掉?复盘时不能混成一种状态

· 阅读需 7 分钟

复盘从一句话卡住

晨会前二十分钟,运维负责人小周被问到一个很具体的问题:昨天下午那批接口超时告警,到底是业务恢复了,还是规则自动关掉了?

他手里有告警列表,也有关闭率。列表上红点已经消失,几条告警都不再活跃。可继续往下追,现场开始卡住:有的告警是值班同学点了关闭,有的是恢复事件推回来的,还有几条是聚合告警过了不活跃时间后自动关闭的。

这时,“都结束了”反而变成最没有用的答案。

告警复盘真正要追的不是红点还在不在,而是它为什么离开了现场。

告警复盘现场中,团队正在区分人工关闭、自动恢复和自动关闭

故障复盘为什么总拼不出现场

· 阅读需 11 分钟

开场:晨会前那张拼不完整的图

晨会前 20 分钟,运维负责人小周被问住了。

昨天下午发布后,支付回调服务抖动了十几分钟。故障已经恢复,业务侧也确认交易补偿完成,但复盘材料迟迟拼不成一张完整图。

监控同学给了接口延迟曲线。

研发同学贴了几段带请求 ID 的错误日志。

CMDB 里能查到支付回调、缓存、数据库和下游账务服务的关系。

告警列表里也有触发、认领和恢复时间。

材料看起来很全。可复盘主持人追问了一句:

“这次到底是哪个点先异常?影响范围是一个实例、一条服务链,还是整段支付链路?”

会议室安静了几秒。

不是没人有数据,而是每个人手里都只有一块碎片。小周能解释其中任意一张截图,却很难把这些截图串成一个连续现场。

这就是很多故障复盘最难受的地方:证据都在,现场不在。