sar本身不支持实时报警,但可通过定时采集/var/log/sysstat/历史数据、用sadf解析cpu/内存/磁盘/网络指标、设定阈值并调用邮件或钉钉等通知方式实现异常告警。

sar 本身不支持实时报警,但可以结合定时采集、数据解析和条件判断脚本,实现对历史性能指标(如 CPU、内存、磁盘 I/O、网络)的异常检测与告警。关键在于:把 sar 的历史数据(来自 /var/log/sysstat/)定期读取、提取关键值、设定阈值逻辑、触发通知(邮件/钉钉/企业微信等)。
1. 确保 sysstat 正常运行并保留足够历史数据
这是前提。检查 sysstat 是否启用自动收集:
- 确认服务已启用:
systemctl is-enabled sysstat(应输出enabled) - 检查 cron 任务:
cat /etc/cron.d/sysstat,默认每 10 分钟执行一次sadf归档 - 调整保留天数(如保留 30 天):
echo "HISTORY=30" >> /etc/sysconfig/sysstat,然后重启:systemctl restart sysstat - 验证数据存在:
ls -lt /var/log/sysstat/sa*,应有按日期命名的二进制文件(如sa25表示本月 25 日)
2. 编写脚本提取并判断关键指标
以「昨日 CPU 平均使用率超 90%」为例,用 sadf 解析二进制数据更可靠(比 sar -f 更易脚本化):
#!/bin/bash
# check_cpu_alert.sh
DATE=$(date -d "yesterday" +%d) # 获取昨日日期(补零,如 05)
SAR_FILE="/var/log/sysstat/sa${DATE}"
<p>if [[ ! -f "$SAR_FILE" ]]; then
echo "No sar data for $(date -d "yesterday" +%F)"
exit 0
fi</p><h1>提取昨日全天所有采样点的 %idle 均值(从而算出平均 %user+%system)</h1><p>AVG_IDLE=$(sadf -d "$SAR_FILE" -- -u | awk 'NR>1 {sum+=$8; n++} END {printf "%.1f", (n>0 ? sum/n : 0)}')
AVG_USAGE=$(echo "100 - $AVG_IDLE" | bc -l)</p><p>if (( $(echo "$AVG_USAGE > 90" | bc -l) )); then
echo "$(date): ALERT - Yesterday avg CPU usage = ${AVG_USAGE}%!" | \
mail -s "[ALERT] High CPU on $(hostname)" admin@example.com
fi
</p>
说明:
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
-
sadf -d saXX -- -u输出 CSV 格式的 CPU 使用详情,第 8 列是%idle - 用
awk计算所有采样点的%idle平均值,再换算为使用率 -
bc支持浮点比较,避免 bash 整数限制 - 可扩展:添加
if [ $(echo "$AVG_USAGE > 95" | bc) -eq 1 ]做多级阈值
3. 支持多指标 + 多时间粒度的灵活检查
实际中建议一个脚本覆盖多个维度,例如:
- CPU:过去 24 小时内单次采样 >95%(峰值)或平均 >85%
- 内存:
%memused连续 3 次 >90% - 磁盘:
await(I/O 平均等待毫秒)>100ms 持续 5 分钟 - 网络:
rxkB/s或txkB/s突增 3 倍于 7 日均值
技巧:
- 用
sadf -d saXX -- -r查内存,-- -d查磁盘,-- -n DEV查网络设备 - 用
tail -n 6取最近 6 条(对应 30 分钟内每 5 分钟一条),配合awk统计连续超标次数 - 将 7 日历史均值存入临时文件或 SQLite 数据库,便于趋势对比
4. 集成告警通道与调度
不要只依赖邮件。推荐轻量集成方式:
-
钉钉机器人:用
curlPOST JSON 到 Webhook URL,支持 @ 人、加关键词高亮 -
企业微信:调用其
send_msg接口,图文消息更清晰 - 加防抖机制:同一类告警 1 小时内最多发 1 次,避免刷屏(可用 touch 文件记录上次发送时间)
- 加入 crontab:每天凌晨 1:00 检查昨日数据:
0 1 * * * /opt/scripts/check_sar_alert.sh >> /var/log/sar-alert.log 2>&1
注意:脚本需有执行权限(chmod +x),且运行用户要有读取 /var/log/sysstat/ 的权限(通常 root 或 sysstat 组)。










