自动化跑得快,但如果没人能说清某一步是谁做的、依据是什么,出问题时就答不上来。留痕这件事,往往是在首次被问之后才开始补。
一、先给结论
结论是:留痕要覆盖四个对象——谁发起、依据哪份数据、执行了什么、结果如何。四个都记全,事后还原就够用。留痕的难点不在记录,在于记录结构要与业务单据绑定,而不是单独存一份日志。企业级智能体自动化引入机器执行之后,操作主体从单一自然人变成了人与系统两类。
二、四种留痕缺一不可
主体留痕:发起人与执行主体。系统执行时要带一个可识别的系统标识,而不是笼统写"系统"。
依据留痕:本次执行用到的数据快照标识。同一批数据在不同日期执行结果可能不同,必须能取回当时的快照。
动作留痕:具体执行了哪些操作,改了哪些字段,改动前后分别是什么。
结果留痕:成功、失败、转人工三种结局,以及失败原因。
这四种分开存会让还原变困难,建议以业务单据为主键串起来。串起来之后,一次追溯的动线是:从单据查执行记录,从记录取数据快照,从快照还原当时口径。
三、留存周期按风险定,不按习惯定
不同操作的留存时长应当不同。涉及资金、合同、个人信息的操作留存期长一些,常规查询类的短一些。我们按三类分别设定:资金与合同类 5 年,个人信息与权限类 3 年,常规查询类 180 天。周期定下来之后,归档与清理才有依据,不至于一次性把该留的也清掉。
四、留痕不能阻塞主流程
留痕失败如果阻塞业务,这套机制很快会被当成负担。我们的做法是留痕走旁路:主流程执行完成后异步写痕,写失败进留痕队列单独补。这样即使留痕侧出问题,业务仍然可以正常完成,只是事后补记会慢一些。补记由后台任务按批次追平,每批不超过 200 条,确保留痕到位的时点是可预期的。
五、我们踩过的三个具体坑
只记操作不记依据。事后无法还原当时用的是哪份数据,结论无法复核。补上快照标识才解决。
留痕与主流程同步写。留痕侧抖动直接拖慢业务,一度被当成性能瓶颈。改成异步旁路之后,主流程耗时明显下降。
清理规则一刀切。统一按一个周期清理,把仍在保留期内的权限类记录也清掉了。按风险分级之后问题消失。
六、行业里已经跑到什么规模
受监管行业的留痕要求更明确。某轴承企业的银行资金场景公开覆盖 14 类、日均 2000 笔以上;某金融集团公开的业务场景数量达到 220 个以上。操作量到了这个级别,靠人工翻台账核对已经不现实。
七、怎么验证这套机制真的生效
留痕完整率:四个对象齐全的记录占比。
追溯耗时:从提问到给出完整还原的平均时长。
补记滞后时长:异步补记的平均延迟。
留痕失败量:进留痕队列等待补写的记录数。
这四项里,追溯耗时直观反映留痕串得是否通顺。
检查清单
是否记全发起人、执行主体、数据快照、动作与结果。
留存周期是否按资金、个人信息、常规查询三类分别设定。
留痕是否走异步旁路,不阻塞主流程。
追溯时能否按业务单据主键串起完整链条。
归档清理是否有明确的周期依据。