knooingDocs
To website →
← Service Desk

Guide

Create incidents automatically from monitoring events and resolve them on all-clear

How to set when bundled monitoring messages become an incident, what the automatic incident contains and whether an all-clear only sends a notice or resolves the incident by itself.

8 min read · Oktober 2026

Nachts um drei meldet die Überwachung einen Ausfall, eine Minute später meldet sie, dass alles wieder läuft. Ohne Automatik wartet am Morgen ein Vorgang auf jemanden, der ihn lesen, prüfen und schließen muss. Mit der Automatik legt knooing den Vorgang selbst an, sobald die Überwachung genug Meldungen oder eine schwere Meldung geliefert hat, und kann ihn bei Entwarnung wieder lösen, wenn niemand daran gearbeitet hat. Wie Meldungen zu einem Cluster gebündelt werden, steht unter Monitoring-Ereignisse bündeln. Wie das Überwachungswerkzeug Alarm und Entwarnung meldet, zeigt Monitoring-Ereignisse per Schnittstelle melden.

Das brauchen Sie

Die Korrelation ist eingeschaltet (Schritt 1) und Ihr Überwachungswerkzeug meldet über einen Schlüssel mit der Berechtigung Monitoring-Ereignisse einliefern (siehe API-Schlüssel anlegen). Das Ereignis selbst legt nie direkt einen Vorgang an: Darüber entscheiden allein die Schwellen auf dieser Seite.

Beispiel in diesem Artikel: Die Beispiel GmbH hat die Schwelle auf 3 Ereignisse gestellt und den Schweregrad kritisch als Sofortschwelle. Drei Alarme zu Webserver, Datenbankserver und Speicher ergeben einen Vorgang. Ein einzelner kritischer Alarm zum Zeiterfassungsserver ergibt sofort einen zweiten.

Schritt 1: Schwellen festlegen

Öffnen Sie Einstellungen, Integrationen, Monitoring-Korrelation. Zwei Felder entscheiden, wann ein Vorgang entsteht:

  • Ereignisschwelle: Ab dieser Zahl von Ereignissen im Cluster entsteht automatisiert ein Vorgang (1 bis 10.000, Standard 10).
  • Schweregrad-Schwelle (optional): Ab diesem Schweregrad entsteht der Vorgang unabhängig von der Ereigniszahl. Zur Wahl stehen keine, kritisch, hoch, mittel und niedrig.

Es genügt eine der beiden Bedingungen. Alle bis dahin gesammelten Meldungen des Clusters hängen danach am selben Vorgang, nicht nur die letzte.

Warum zwei Schwellen? Viele leise Meldungen (Festplatte voll, Antwortzeit hoch, Verbindungen knapp) sind zusammen ein Problem, einzeln nicht. Ein kritischer Ausfall dagegen darf nicht warten, bis genug Meldungen zusammenkommen. Beispiel: Drei mittlere Meldungen zu einer Kette von Servern sind ein Vorgang wert, ein kritischer „Dienst antwortet nicht“ sofort.

Schritt 2: Verhalten bei Entwarnung wählen

Weiter unten steht Bei Entwarnung der Überwachung. Zwei Möglichkeiten:

  • Nur einen Hinweis geben (Standard): Meldet das Werkzeug alle Alarme eines Vorgangs als erledigt, bekommen die Zuständigen einen Hinweis, der Vorgang erhält eine interne Notiz und bleibt offen.
  • Vorgang automatisch lösen, wenn er unberührt ist: knooing löst den Vorgang selbst, aber nur unter strengen Bedingungen (siehe Schritt 5).

Klicken Sie danach auf Speichern. Die Meldung Einstellung gespeichert. bestätigt es.

Seite Monitoring-Korrelation mit Schweregrad-Schwelle kritisch und der Auswahl Vorgang automatisch lösen, wenn er unberührt ist
  1. 1Schweregrad-Schwelle
  2. 2Bei Entwarnung der Überwachung
  3. 3Speichern
Schwellen und Entwarnungsverhalten stehen auf derselben Seite.

Warum ist der Hinweis der Standard? Ein Mensch soll entscheiden, ob eine Störung wirklich vorbei ist. Ein Alarm kann entwarnen, weil das Werkzeug neu startet oder eine Messung gerade grün ist, während die Ursache bleibt. Wer der Überwachung vertraut, schaltet das automatische Lösen bewusst ein.

Schritt 3: Den automatischen Vorgang lesen

Öffnen Sie Servicedesk, Störungen. Der Vorgang heißt Korrelierte Überwachungsmeldungen (3x, Schwere high), bei einer einzelnen Meldung zum Beispiel (1x, Schwere critical). Meldende Person ist Überwachung. Betroffenes Objekt, Service und Auswirkung stehen in den Angaben, die Beschreibung nennt Zeitfenster und Schwellen. Auswirkung und Dringlichkeit sind Standardwerte, denn keine Person hat sie bewertet. Die Priorität kommt daraus. Prüfen und schärfen Sie sie bei Bedarf nach.

Das Aussehen des Vorgangs und den Weg dorthin zeigt Gebündelte Ereignisse im Eingangsbuch nachvollziehen.

Warum Standardwerte? Eine Maschine kann die geschäftliche Auswirkung nicht beurteilen. Die Beschreibung sagt ausdrücklich, dass sie nicht bewertet wurde, damit niemand der Priorität blind vertraut.

Schritt 4: Den Hinweis bei Entwarnung lesen

Meldet die Überwachung die Entwarnung (siehe Monitoring-Ereignisse per Schnittstelle melden), passiert zunächst nichts, solange noch Alarme des Vorgangs offen sind. Sind alle Alarme des Vorgangs entwarnt, geschieht Folgendes:

  • Im Verlauf des Vorgangs steht eine interne Notiz der Überwachung: Die Überwachung hat alle 3 Alarme dieses Vorgangs entwarnt. Bitte prüfen Sie, ob der Vorgang gelöst werden kann.
  • In der Glocke steht Entwarnung der Überwachung zu Vorgang … mit dem Link zum Vorgang. Empfänger sind die Person, der der Vorgang zugewiesen ist, sonst die Zuständigen des Teams. Ob Sie zusätzlich eine E-Mail bekommen, stellen Sie unter Einstellungen, Mein Konto, Benachrichtigungen beim Ereignis Überwachung meldet Entwarnung zu einem Vorgang ein.
Benachrichtigung Entwarnung der Überwachung zu Vorgang mit dem Hinweis, dass alle Alarme entwarnt sind
Die Glocke meldet die Entwarnung.
Verlauf des Vorgangs mit der internen Notiz der Überwachung zur Entwarnung
  1. 1Interne Notiz der Überwachung
Die interne Notiz sieht nur das Bearbeitungsteam, nicht die meldende Seite.

Der Vorgang bleibt offen. Lösen Sie ihn wie gewohnt, wenn Sie sich überzeugt haben.

Warum erst bei allen Alarmen? Ein Vorgang kann aus mehreren Alarmen bestehen. Wird nur einer entwarnt, ist die Störung nicht vorbei. Erst wenn die Überwachung für jeden Alarm Entwarnung meldet, ist der Hinweis berechtigt.

Schritt 5: Den automatisch gelösten Vorgang finden

Ist Vorgang automatisch lösen, wenn er unberührt ist eingestellt, löst knooing den Vorgang bei Entwarnung selbst, aber nur wenn alle Bedingungen gelten:

  • Alle Alarme des Vorgangs sind entwarnt, und der Vorgang besteht ausschließlich aus Überwachungsmeldungen (keine E-Mail, kein Portal, keine andere Schnittstelle).
  • Der Vorgang entstand allein aus der Korrelation, nicht durch eine Person.
  • Er hat noch keinen Bearbeitungsstand erreicht (Status neu, eingestuft oder zugewiesen), ist keiner Person zugewiesen (ein Team ist in Ordnung), niemand hat ihn kommentiert oder bearbeitet.
  • Er ist weder Major Incident noch Kandidat dafür noch als Sicherheitsvorfall gekennzeichnet.

Dann steht der Vorgang im Reiter Gelöst der Störungen. Der Lösungstext lautet: Automatisch gelöst: Die Überwachung hat alle Alarme dieses Vorgangs entwarnt, und der Vorgang wurde bis dahin von niemandem bearbeitet. Als Ursachenkategorie ist Überwachung eingetragen. Der Vorgang ist gelöst, nicht geschlossen: Die üblichen Schritte danach (Bestätigung, Wiedereröffnung) gelten weiter.

Reiter Gelöst der Störungen mit dem automatisch gelösten Vorgang Korrelierte Überwachungsmeldungen 1x Schwere critical
  1. 1Reiter Gelöst
  2. 2Status gelöst
Der Vorgang wurde ohne menschliches Zutun angelegt und gelöst.

Ist auch nur eine Bedingung verletzt, bleibt es beim Hinweis aus Schritt 4, und die interne Notiz nennt den Grund, zum Beispiel Nicht automatisch gelöst: Der Vorgang ist einer Person zugewiesen.

Warum so streng? Ein Alarm, der von allein kam und von allein ging, darf von allein verschwinden. Sobald ein Mensch etwas getan oder geschrieben hat, ist die Entscheidung „gelöst“ seine. Ein Sicherheitsvorfall oder Major Incident verdient immer ein menschliches Urteil. Für die Revision ist die Automatik damit eng begrenzt und nachvollziehbar: Das Nachweisjournal hält fest, welche Alarme entwarnt wurden.

Wenn etwas nicht klappt

  • Speichern meldet „Die Ereignisschwelle muss zwischen 1 und 10.000 liegen.": Passen Sie die Schwelle an.
  • Es entsteht kein Vorgang: Die Schwelle ist noch nicht erreicht, die Korrelation ist ausgeschaltet oder das Ereignis ließ sich keinem Objekt zuordnen. Im Eingangsbuch steht der Cluster dann als offen (siehe Gebündelte Ereignisse im Eingangsbuch nachvollziehen).
  • Der Vorgang wurde nicht automatisch gelöst: Lesen Sie die interne Notiz: Sie nennt den Grund. Häufig hat jemand den Vorgang schon zugewiesen oder kommentiert.
  • Eine Entwarnung ändert nichts: Die Kennung der Entwarnung passt zu keinem bekannten Alarm, oder nicht alle Alarme des Vorgangs sind entwarnt.