指标告警算法
‘壹’ ai智能算法有哪些
智能运维现状与问题分析
智能运维系统在现今社会中广泛应用,尽管智能问答系统已经深入我们的生活,但在实际应用中,智能系统对问题的理解和回答往往与用户期望存在差距,算法与效果之间的差距明显。
智能运维的发展历程已有六七年,涉及对性能指标、日志告警和CMDB等数据的分析。算法类型和效果不断进步,包括指标异常检测、容量预测、日志聚类、日志日常检测、告警场景挖掘和根因定位等。主要涉及指标异常检测、日志智能分析和告警数据分析三个领域。
在指标异常检测领域,尽管数据准备和效果验证相对容易,但实际应用中存在误报过多、模型参数难以设置和缺乏有效反馈和修正机制等问题。日志智能分析虽然解决了海量日志的处理问题,但也存在模板质量评估困难和反馈修正机制缺失的问题。告警数据分析领域中,告警模板提取效果不佳和根因定位效果欠佳是主要问题。
智能运维算法效果不佳的深层次原因主要包括算法需要不断迭代优化,当前算法缺乏有效反馈修正能力,以及系统故障本身为低频事件,算法基于历史数据优化难以适应这一特性。因此,将算法作为辅助手段,提高运维效率、精度和辅助故障定位,构建知识图谱等成为更为实际的目标。
为解决上述问题,探索高效反馈机制,如通过异常置信度、日志模板置信度进行异常筛选和可视化探索,以及利用基于样例的算法和小样本算法快速实现数据转化和目标达成。同时,开发基于自然语言的问答系统、基于时间关联的复杂查询技术和拖拽式分析流程等数据探索技术,将算法作为一种高效辅助运维的工具。
总结而言,智能运维中的算法应用日益广泛,但实现自动化运维的目标还需时日。当前应将算法作为提升运维效率、精度和辅助故障定位的辅助工具,通过不断优化算法和探索高效的数据探索技术,为运维工作提供有力支持。
‘贰’ IT运维平台算法背后的两大“神助攻”
智能运维(AIops)是目前 IT 运维领域最火热的词汇,全称是 Algorithmic IT operations platforms,正规翻译是‘基于算法的 IT 运维平台’,直观可见算法是智能运维的核心要素之一。
本文主要谈算法对运维的作用,涉及异常检测和归因分析两拆御隐方面,围绕运维系统Kale 中 skyline、Oculus 模块、Opprentice 系统、Granger causality(格兰杰因果关系)、FastDTW 算法等细节展开。
一、异常检测
异常检测,是运维工程师们最先可能接触的地方了。毕竟监控告警是所有运维工作的基础。设定告警阈值是一项耗时耗力的工作,需要运维人员在充分了解业务的前提下才能进行,还得考虑业务是不是平稳发展状态,否则一两周改动一次,运维工程师绝对是要发疯的。
如果能将这部分工作交给算法来解决,无疑是推翻一座大山。这件事情,机器学习当然可以做到。但是不用机器学习,基于数学统计的算法,同样可以,而且效果也不差。
异常检测之Skyline异常检测模块
2013年,Etsy 开源了一个内部的运维系统,叫 Kale。其中的 skyline 部分,就是做异常检测的模块, 它提供了 9 种异常检测算法 :
first_hour_average、
simple_stddev_from_moving_average、
stddev_from_moving_average、
mean_subtraction_cumulation、
least_squares
histogram_bins、
grubbs、
median_absolute_deviation、
Kolmogorov-Smirnov_test
简要的概括来说,这9种算法分为两类:
从正态分布入手:假设数据服从高斯分布,可以通过标准差来确定绝大多数数据点的区间;或者根据分布的直方图,落在过少直方里的数据就是异常;或者根据箱体图分析来避免造成长尾影响。
从样本校验入手:采用 Kolmogorov-Smirnov、Shapiro-Wilk、Lilliefor 等非参数校验方法。
这些都是统计学上的算法,而不是机器学习的事情。当然,Etsy 这个 Skyline 项目并不是异常检测的全部。
首先,这里只考虑了一个指标自己的状态,从纵向的时序角度做旅厅异常检测。而没有考虑业务的复杂性导致的横向异常。其次,提供了这么多种算法,到底一个指标在哪种算法下判断的更准?这又是一个很难判断的事情。
问题一: 实现上的抉择。同样的样本校验算法,可以用来对比一个指标的当前和历史情况,也可以用来对比多个指标里哪个跟别的指标不一样。
问题二: Skyline 其实自己采用了一种特别朴实和简单的办法来做补充——9 个算法每人一票,投票达到阈值就算数。至于这个阈值,一般算 6 或者 7 这样,即占到大多数即可。
异常检测之Opprentice系统
作为对比,面对相同的问题,网络 SRE 的智能运维是怎么处理的。在去年的 APMcon 上,网络工程师描述 Opprentice 系统的主要思想时,用了这么一张图:
Opprentice 系统的主体流程为:
KPI 数据经过各式 detector 计算得到每个点的诸多 feature;
通过专门的交互工具,由运维人员标记 KPI 数据的异常时间段;
采用随机森林算法做异常分类。
其中 detector 有14种异常检测算法,如下图:
我们可以看到其中很多算法在 Etsy 的 Skyline 里同样存在。不过,为避免给这么多算法调配参数,直接采用的办法是:每个参数的取值范围均等分一下——反正随机森林不要求什么特征工程。如,用 holt-winters 做为一类拆滚 detector。holt-winters 有α,β,γ 三个参数,取值范围都是 [0, 1]。那么它就采样为 (0.2, 0.4, 0.6, 0.8),也就是 4 ** 3 = 64 个可能。那么每个点就此得到 64 个特征值。
异常检测之
Opprentice 系统与 Skyline 很相似
Opprentice 系统整个流程跟 skyline 的思想相似之处在于先通过不同的统计学上的算法来尝试发现异常,然后通过一个多数同意的方式/算法来确定最终的判定结果。
只不过这里网络采用了一个随机森林的算法,来更靠谱一点的投票。而 Etsy 呢?在 skyline 开源几个月后,他们内部又实现了新版本,叫 Thyme。利用了小波分解、傅里叶变换、Mann-whitney 检测等等技术。
另外,社区在 Skyline 上同样做了后续更新,Earthgecko 利用 Tsfresh 模块来提取时序数据的特征值,以此做多时序之间的异常检测。我们可以看到,后续发展的两种 Skyline,依然都没有使用机器学习,而是进一步深度挖掘和调整时序相关的统计学算法。
开源社区除了 Etsy,还有诸多巨头也开源过各式其他的时序异常检测算法库,大多是在 2015 年开始的。列举如下:
Yahoo! 在去年开源的 egads 库。(Java)
Twitter 在去年开源的 anomalydetection 库。(R)
Netflix 在 2015 年开源的 Surus 库。(Pig,基于PCA)
其中 Twitter 这个库还被 port 到 Python 社区,有兴趣的读者也可以试试。
二、归因分析
归因分析是运维工作的下一大块内容,就是收到报警以后的排障。对于简单故障,应对方案一般也很简单,采用 service restart engineering~ 但是在大规模 IT 环境下,通常一个故障会触发或导致大面积的告警发生。如果能从大面积的告警中,找到最紧迫最要紧的那个,肯定能大大的缩短故障恢复时间(MTTR)。
这个故障定位的需求,通常被归类为根因分析(RCA,Root Cause Analysis)。当然,RCA 可不止故障定位一个用途,性能优化的过程通常也是 RCA 的一种。
归因分析之 Oculus 模块
和异常检测一样,做 RCA 同样是可以统计学和机器学习方法并行的~我们还是从统计学的角度开始。依然是 Etsy 的 kale 系统,其中除了做异常检测的 skyline 以外,还有另外一部分,叫 Oculus。而且在 Etsy 重构 kale 2.0 的时候,Oculus 被认为是1.0 最成功的部分,完整保留下来了。
Oculus 的思路,用一句话描述,就是:如果一个监控指标的时间趋势图走势,跟另一个监控指标的趋势图长得比较像,那它们很可能是被同一个根因影响的。那么,如果整体 IT 环境内的时间同步是可靠的,且监控指标的颗粒度比较细的情况下,我们就可能近似的推断:跟一个告警比较像的最早的那个监控指标,应该就是需要重点关注的根因了。
Oculus 截图如下:
这部分使用的 计算方式有两种:
欧式距离,就是不同时序数据,在相同时刻做对比。假如0分0秒,a和b相差1000,0分5秒,也相差1000,依次类推。
FastDTW,则加了一层偏移量,0分0秒的a和0分5秒的b相差1000,0分5秒的a和0分10秒的b也相差1000,依次类推。当然,算法在这个简单假设背后,是有很多降低计算复杂度的具体实现的,这里就不谈了。
唯一可惜的是 Etsy 当初实现 Oculus 是基于 ES 的 0.20 版本,后来该版本一直没有更新。现在停留在这么老版本的 ES 用户应该很少了。除了 Oculus,还有很多其他产品,采用不同的统计学原理,达到类似的效果。
归因分析之 Granger causality
Granger causality(格兰杰因果关系)是一种算法,简单来说它通过比较“已知上一时刻所有信息,这一时刻 X 的概率分布情况”和“已知上一时刻除 Y 以外的所有信息,这一时刻 X 的概率分布情况”,来判断 Y 对 X 是否存在因果关系。
可能有了解过一点机器学习信息的读者会很诧异了:不是说机器只能反应相关性,不能反应因果性的么?需要说明一下,这里的因果,是统计学意义上的因果,不是我们通常哲学意义上的因果。
统计学上的因果定义是:‘在宇宙中所有其他事件的发生情况固定不变的条件下,如果一个事件 A 的发生与不发生对于另一个事件 B 的发生的概率有影响,并且这两个事件在时间上有先后顺序(A 前 B 后),那么我们便可以说 A 是 B 的原因。’
归因分析之皮尔逊系数
另一个常用的算法是皮尔逊系数。下图是某 ITOM 软件的实现:
我们可以看到,其主要元素和采用 FastDTW 算法的 Oculus 类似:correlation 表示相关性的评分、lead/lag 表示不同时序数据在时间轴上的偏移量。
皮尔逊系数在 R 语言里可以特别简单的做到。比如我们拿到同时间段的访问量和服务器 CPU 使用率:
然后运行如下命令:
acc_count<-scale(acc$acc_count,center=T,scale=T)
cpu<-scale(acc$cpuload5,center=T,scale=T)
cor.test(acc_count,cpu)
可以看到如下结果输出:
对应的可视化图形如下:
这就说明网站数据访问量和 CPU 存在弱相关,同时从散点图上看两者为非线性关系。因此访问量上升不一定会真正影响 CPU 消耗。
其实 R 语言不太适合嵌入到现有的运维系统中。那这时候使用 Elasticsearch 的工程师就有福了。ES 在大家常用的 metric aggregation、bucket aggregation、pipeline aggregation 之外,还提供了一种 matrix aggregation,目前唯一支持的 matrix_stats 就是采用了皮尔逊系数的计算,接口文档见:
https://www.elastic.co/guide/en/elasticsearch/reference/current/search-aggregations-matrix-stats-aggregation.html
唯一需要注意的就是,要求计算相关性的两个字段必须同时存在于一个 event 里。所以没法直接从现成的 ES 数据中请求不同的 date_histogram,然后计算,需要自己手动整理一遍,转储回 ES 再计算。
饶琛琳,目前就职日志易,有十年运维工作经验。在微博担任系统架构师期间,负责带领11人的SRE团队。着有《网站运维技术与实践》、《ELKstack权威指南》,合译有《Puppet 3 Cookbook》、《Learning Puppet 4》。在众多技术大会上分享过自动化运维与数据分析相关主题。
‘叁’ IT异常监测告警的探索与研究——动态阈值
随着信息技术的迅猛发展,现代企业对IT系统的稳定性要求日益提高。然而,各种异常行为,如硬件故障、软件错误和网络攻击,严重影响了企业的运营和安全。因此,IT异常监测成为了至关重要的任务。传统的固定阈值告警方式依赖专家经验进行规则配置,无法根据业务场景灵活调整阈值,无法提供及时有效的警告和响应。本文通过探索在IT异常监测中使用动态阈值的方法,以实现更加智能化的IT系统异常行为监测。
数据特征分析是IT异常监测的基础,基于监控历史数据,如日志、指标和应用信息,分析时序数据的变化规律,以选取合适的算法。特征分析揭示了数据分布的三种主要型态:平稳型、周期型和趋势型。平稳型数据在极小范围内波动,周期型数据受早晚高峰或定时任务影响,趋势型数据随着时间推移出现显着变化或全局突变点。为准确捕捉数据的最新趋势,需判断历史数据中是否存在均值漂移。
时序建模基于当前数据的统计特征和历史数据的分析。数据区间选择需至少包含一个完整周期的数据,进行平滑处理以去除异常点干扰,数据预聚合则用于汇总和降维,优化数据处理效率和降低计算成本,同时保留重要特征和统计信息。在此基础上,移动平均算法作为动态阈值计算方法被选择。移动平均算法平滑数据并识别趋势,通过计算数据平均值去除随机波动,突出长期变化。简单移动平均适用于平稳性和周期性数据,而指数移动平均适用于存在递增或递减趋势的数据。
实时监测是IT异常监测的关键环节。加载模型计算阈值后,结合流式数据处理和实时监控技术,对实时数据进行快速分析和计算,一旦监测到异常行为,自动触发规则引擎并及时发送告警通知。
基于动态阈值的IT异常监测方法在提高企业运营效率和安全性方面展现出巨大潜力。通过数据建模、学习和实时处理,可以自动监测异常行为并提供即时警报和响应。然而,仍面临数据量庞大、时序类别多样性和实时处理挑战。持续的研究和技术创新有助于解决这些问题,实现多种类型海量指标的自动异常监测。此外,告警收敛、降噪和抑制规则和算法的探索与研究,旨在提供更加精简有效的信息,减少告警风暴和干扰。