# Decisions - 2026-07-05:告警内容需要入库,采用“JSONL append-only 原始流水 + SQLite 查询/统计/聚合索引”的双轨方案;第一阶段只做离线同步和查询,不改现有采集链路,避免恢复巡检前引入额外风险。 - SQLite MVP 位置定为 `/Users/zhengbokai/alert_inspection_local/watchdog/alert_watchdog.db`;优先支撑今日概览、P0/P1、重复 Top、source 健康、待处理 incident 五类查询。 - 告警入库不是简单保存原文,而要保留 raw/event/incident/source_run/handling_log 这几类状态,为后续统计处理、降噪效果、父事件聚合和人工介入打基础。 - 2026-07-04:用户要求“更新完整的优化报告到 spec 然后先暂停巡检,等我 review 完再说”;因此告警守望相关 cron 已暂停,恢复前需等待用户明确指令。 - 实时任务只落盘,不推企微;`routing.realtime_wecom_enabled` 必须保持 `false`。 - 告警摘要不能逐条转发原始告警,应按严重级别、分类、业务对象、重复指纹、自动恢复状态进行降噪。 - 企微只用于极少数已分析过的情况:巡检系统自身故障、确认 P0、持续升级;普通 P1/P2/P3 和未分析原始告警不得直推企微。 - SSO 过期、AUTH_EXPIRED、UNKNOWN、collector stale 等采集问题是巡检系统自身故障,不能被展示为“0 告警”。 - 07-04 最新审计结论:当前首要问题不是企微直推,而是 AMC/OPD source unavailable + state stale;恢复前不能声称业务侧无告警。