共同事件契约
使这些查询可重用的字段
- timestamp_utc、event_name、源、环境和 schema_version
- correlation_id、request_id、user_id、team_id 和释放
- 输入状态、持续时间、金额、计数和分类错误字段
SQL 之前的定义
查询无法为您做出的决定
- 1使用一个事件来表示已完成的工作单元,而不是使用许多部分消息。
- 2保留类型化字段和显式单位,以便 SQL 保持可移植性。
- 3在活动合同之外保留秘密和原始私人内容。
推荐顺序
先建立检测,然后诊断
分析模式
让结果解释决定
发出一个规范的完成事件
记录已完成的工作单元的输入、结果、持续时间、稳定标识符和分类的故障上下文。
使用类型化、有界的尺寸
优先选择显式数字、布尔值、单位和命名类别,而不是需要解析或创建无界组的值。
保持相关性经过深思熟虑
仅在连接已定义问题所需的事件时使用请求、运行、交付、帐户或作业标识符。
完整的查询示例
复制查询,然后验证假设
入门service_heartbeats
检测丢失的服务心跳
查找在故障事件出现之前停止报告的服务、工作人员或计划任务。
哪些预期遥测源已停止发送心跳?
查看 SQL 和结果中级agent_events
查询嵌套 AI 工具调用事件
过滤点嵌套字段并对失败的工具进行排名,而无需展平原始事件负载。
哪些人工智能工具和参数与失败次数最多的调用相关?
查看 SQL 和结果高级api_requests
使用滚动基线检测错误率峰值
将每小时 API 错误率与滚动七桶平均值进行比较,而不是依赖一个永久阈值。
哪些每小时错误率远高于其最近的基线?
查看 SQL 和结果高级workflow_timeline_events
重建相关的工作流程时间线
根据共享工作流标识符重建有序的跨服务工作流步骤和经过的时间。
在最近一次失败的工作流程中,按顺序发生了什么?
查看 SQL 和结果