Приветствую!
Не подскажите как работает Recovery expression?
Допустим есть триггер {hostname:eventlog[System].logeventid{^[4][1]$) = 1
И recovery expression {hostname:eventlog[System].logevenetid()} = 1
В таком случае событие закроется как только следующий лог в журнал попадает, или вообще не стриггерит?
Не подскажу как в твоем случае, но сам смысл рековери работает следующим образом
у тебя есть проверка ping = 0, если пинг пропадает, то срабатывает триггер, если он опять становится равным 1, то триггер отключается т.к. проблема устранилась
рековери экспрешинс дает тебе возможность указать более гибкую логику, к примеру если пинг равен 1 в течение 5 минут, то тогда проблема считается решенной, или если памяти меньше 10% то проблема, а выход из проблемы, когда памяти становится больше 20%
вообще правило восстановление позволяет избежать флапинга и других проблем, но если вопрос "помогите разобраться в моем правиле", то мне лень ковырять >_<