← 返回文章列表
更新日志 4 分钟阅读 炬鲸团队

炬鲸 OBSERVE v2.3 发布:SQL 检索、告警降噪与麒麟适配

炬鲸 OBSERVE v2.3 发布:新增 SQL 语法检索、三层告警降噪、麒麟 V10 + 鲲鹏 920 适配,含一个 Breaking change、性能改进与升级步骤。

炬鲸 OBSERVE v2.3 发布:SQL 检索、告警降噪与麒麟适配

v2.3 今天正式发布。这一版的重点是让检索更好用、让告警更安静、让信创环境跑得更稳。以下是完整更新说明。

新增:SQL 语法检索

日志检索从关键词模式升级为完整 SQL 语法,支持 WHEREGROUP BYORDER BYLIMIT 以及 countavgpercentile 等聚合函数。自动提取 JSON、键值对、正则分组为可查询字段,无需预定义 schema。

SELECT upstream, percentile(latency_ms, 99) AS p99
FROM nginx_access
WHERE status = 502 AND time > now() - interval '1 hour'
GROUP BY upstream

老的 Lucene 语法仍可用,控制台提供"SQL / Lucene"一键切换,存量用户无需迁移。新增「查询模板」功能,常用排查语句可存成模板团队共享,值班时一键调用。性能上,SQL 检索在 1 亿条日志上的 P99 查询延迟约 1.2 秒,相比 Lucene 关键词模式平均快 3 倍,聚合类查询快 5 倍以上。
SQL 检索同时支持子查询和 HAVING,复杂排查可以一条语句完成,不用在控制台反复切换条件。

新增:告警降噪与事件聚合

针对告警风暴新增三层降噪:

  1. 静默窗口:按告警规则或标签设置静默时间段(如发版窗口),期间告警只记录不通知;
  2. 去重收敛:同一对象同一告警在 5 分钟内只通知一次,重复触发合并到一条;
  3. 事件聚合:故障引发的多源告警自动聚合为一个事件,值班一次处理一个事件而不是刷屏的几十条。

新增「告警回放」页面,可按时间轴查看某次故障从首个告警到恢复的完整过程,方便复盘。告警通知渠道新增支持企业微信和钉钉机器人,P0 告警可配置电话外呼。

新增:麒麟 V10 + 鲲鹏 920 完整适配

v2.3 通过了麒麟 V10 SP3 + 鲲鹏 920 + 达梦 DM8 的完整适配测试,官方镜像新增 arm64 tag。信创环境的采集 agent、控制台、检索集群均可原生运行,无需 x86 转译层。达梦数据库的建表和方言兼容问题也已修复,详见下方修复列表。

已知问题与限制

  • SQL 检索暂不支持多表 JOIN,跨数据流的关联分析建议通过"下钻到 trace"完成,JOIN 能力会在 v2.4 补齐;
  • 告警静默窗口目前按规则粒度设置,暂不支持对单个告警对象单独静默;
  • 达梦环境下,部分历史版本(DM 8.1.0 及更早)仍需先升级客户端才能正常建表。

变更与修复

  • Breaking change/api/v1/logs/search 接口的 query 字段改为 sqlkeyword 字段废弃。请在本月底前完成客户端更新,兼容期到 v2.4。

官方提供了各语言 SDK 的 v2.3 迁移包,querysql 对大多数调用方只动一个字段名,迁移成本很低。

  • 性能:检索引擎倒排索引重建速度提升 40%,单分片查询内存占用降低约 25%;大字段(>1MB)日志的采集内存占用下降 30%。
  • 修复:修复大字段(>1MB)日志采集时偶发的 agent 内存泄漏;修复 trace 采样率配置在重启后不生效的问题;修复达梦数据库下部分中文表名建表失败的问题;修复告警静默窗口跨天不生效的问题。

升级步骤与建议

升级分四步:备份配置 → 跑 migrate → 替换镜像 → 灰度观察。

  • 从 v2.2 升级前,先备份配置文件并跑一遍 migrate,达梦用户务必先升级 DM 客户端到 8.1.3 以上;
  • 生产环境建议先在灰度环境升级并观察 24 小时,重点看检索 P99 延迟和告警误报率;
  • 调用旧版 query 字段的客户端请并行改造,兼容期结束后旧字段将不再解析;
  • 本次不涉及索引格式变更,升级失败可回滚到 v2.2,数据不会损坏,但已写入的新字段配置不会向下兼容。

完整的兼容矩阵和安装包见官网「下载中心」,问题反馈走工单或社区。