Guide
Trace bundled events in the intake log
How to see in the intake log which monitoring messages belong to a cluster, over which relationship level they were matched and which incident resulted, and how to export the report.
5 min read · Oktober 2026
Wenn eine Maschine Vorgänge anlegt, wollen Menschen später wissen, warum. Das Eingangsbuch beantwortet das für Überwachungsmeldungen: Es zeigt jede eingegangene Meldung, zu welchem Cluster sie gehört, über welche Beziehungsebene sie dorthin kam und welcher Vorgang daraus entstand. Wie Sie die Bündelung einstellen, steht unter Monitoring-Ereignisse bündeln.
Das brauchen Sie
Das Recht, im Servicedesk Vorgänge zu sehen. Den Beziehungspfad (welche Objekte über welche Kette verbunden sind) sehen Sie nur mit Leserecht auf die Konfigurationsverwaltung. Ohne dieses Recht steht nur die Ebene da.
Beispiel in diesem Artikel: Drei Alarme der „Überwachung Rechenzentrum“ zu Gemeinsamer Speicher, srv-db01 und srv-web01 sind zu einem Cluster gebündelt worden, und daraus ist der Vorgang Nummer 6 entstanden.
Schritt 1: Das Eingangsbuch öffnen
Öffnen Sie in der Seitenleiste Servicedesk und wählen Sie Eingangskontrolle. Die Seite heißt Eingangsabgleich.
Den Menüpunkt gibt es nur, solange die Eingangskontrolle eingeschaltet ist (Einstellungen, Servicedesk, Eingangskontrolle, Meldungen vor der Anlage prüfen). Ist sie ausgeschaltet, fehlt der Punkt. Das Eingangsbuch führt dann als Eingangsprotokoll weiter jede Meldung als Nachweis, ist aber nur über offene Ausnahmen erreichbar, zum Beispiel über den Hinweis auf der Einstellungsseite Eingangskontrolle. Wer die Überwachungszuordnung regelmäßig braucht, schaltet die Kontrolle ein und lässt den Kanal Überwachung bei den geprüften Kanälen aus: Meldungen der Überwachung werden dann weiter sofort bearbeitet, das Eingangsbuch ist aber erreichbar.
Warum nicht immer sichtbar? Bei ausgeschalteter Kontrolle gibt es im Alltag nichts zu prüfen. Eine leere Seite im Menü wäre Ballast.
Schritt 2: Den Reiter Überwachungszuordnung öffnen
Klicken Sie auf den Reiter Überwachungszuordnung. Die Tabelle zeigt jede eingegangene Überwachungsmeldung mit Zeitpunkt, Meldung und Quelle, Geteiltes Asset, Asset (CI), Cluster und Vorgang. Daneben führt sie auf, zu welchem Business Service die Meldung gehört.
Die Zuordnung ist mandantenscharf: Jede Meldung gehört genau zu dem Mandanten, dessen Schlüssel sie geliefert hat, und die Tabelle zeigt nur Meldungen Ihres Mandanten. Für jede Meldung steht, wie weit sich das Objekt zuordnen ließ:
- Asset (CI): Der Name des Configuration Items, wenn es sich auflösen ließ. Ließ sich die mitgeschickte Nummer keinem Objekt zuordnen, steht die Nummer mit dem Hinweis nicht aufgelöst da. Nannte die Meldung gar kein Objekt, steht ein Strich.
- Geteiltes Asset: ob das Objekt als geteiltes Asset geführt wird (geteilt oder nicht geteilt).
- Business Service: der Service, zu dem die Meldung gehört, ebenfalls mit dem Hinweis nicht aufgelöst, wenn er sich nicht zuordnen ließ.
So sehen Sie auf einen Blick, welche Meldungen sich keinem Objekt oder Service zuordnen ließen, statt dass sie stillschweigend irgendwo landen.
Die Spalte Cluster nennt:
- die Zahl der Meldungen im Cluster (hier 3x),
- die Beziehungsebene: selbes Objekt (das Objekt der Meldung ist der Ausgangspunkt), Ebene 1 (direkter Nachbar) oder Ebene 2 und höher. Mit Leserecht auf die Konfigurationsverwaltung steht der Weg dabei, etwa Ebene 2: Gemeinsamer Speicher > srv-db01 > srv-web01,
- den Zustand: automatisiert erzeugt (der Vorgang entstand aus der Korrelation), Vorgang erzeugt oder offen (der Cluster wartet noch auf die Schwelle).

- 1Reiter Überwachungszuordnung
- 2Ebene 2 mit Weg
- 3Ebene 1
- 4Vorgang
Warum die Ebene? Sie macht eine Bündelung überprüfbar. Steht dort Ebene 2, wissen Sie, dass die Meldung nicht dasselbe Objekt betrifft, sondern über eine Kette von Beziehungen dazugehört. Dann lässt sich prüfen, ob diese Kette fachlich stimmt.
Beispiel: Die Meldung zum Webserver hat selbes Objekt, weil der Cluster mit ihr begann. Die Meldung zum Datenbankserver steht auf Ebene 1. Der Speicher kam zuletzt, von dort bis zum Webserver sind es zwei Schritte: Ebene 2.
Schritt 3: Den entstandenen Vorgang öffnen
Klicken Sie in der Spalte Vorgang auf die Nummer. Der Vorgang trägt den Titel Korrelierte Überwachungsmeldungen (3x, Schwere high), meldende Person ist Überwachung, betroffenes Configuration Item ist das Objekt der ersten Meldung. Die Beschreibung hält fest, wie er entstand: aus wie vielen Meldungen, mit welchem Zeitfenster und welcher Schwelle. Auswirkung und Dringlichkeit stehen auf Standardwerten, denn keine Person hat sie bewertet. Prüfen und schärfen Sie sie nach.

- 1Betroffenes Objekt
- 2Wie der Vorgang entstand
Warum steht das in der Beschreibung? Wer den Vorgang später übernimmt, soll nicht raten müssen, warum er existiert. Für die Revision ist es der Nachweis, dass die Anlage nach festen Regeln lief und nicht nach Laune.
Schritt 4: Den Bericht exportieren
Klicken Sie auf CSV-Export. Die Datei enthält dieselben Zeilen wie die Tabelle, einschließlich der Ebene und des Wegs, mit Spalten wie ciKey, ciResolved, serviceResolved, ticketNumber, ticketStatus, clusterId, correlationDepth und autoIncidentCreated. Tabelle und Datei beruhen auf derselben Datenmenge, höchstens 5000 Zeilen. Wiederholungen derselben Alarm-Kennung erscheinen nicht doppelt: Das Überwachungswerkzeug erhält dafür die Antwort, dass der Alarm schon bekannt ist, und es entsteht keine neue Zeile.
Warum exportieren? Für Prüfungen, etwa nach ISO 27001 oder NIS2, lässt sich damit belegen, wann welche Meldung ankam, wie sie zugeordnet wurde und was daraus geworden ist.
Wenn etwas nicht klappt
- Der Menüpunkt Eingangskontrolle fehlt: Die Eingangskontrolle ist ausgeschaltet. Schalten Sie sie ein oder rufen Sie das Eingangsprotokoll über offene Ausnahmen auf (Schritt 1).
- Der Reiter zeigt „Der Bericht ließ sich nicht laden.": Laden Sie die Seite neu. Besteht der Fehler weiter, wenden Sie sich an Ihre Administration.
- Der Export meldet „Der Export ließ sich nicht erzeugen.": Versuchen Sie es erneut.
- Eine Meldung steht ohne Cluster da: Sie kam, als die Korrelation aus war, oder ihr Objekt ließ sich nicht auflösen. Das Asset steht dann mit nicht aufgelöst in der Tabelle. Prüfen Sie die Einstellung unter Monitoring-Ereignisse bündeln.