TRACE-C:针对多流操作遥测的排序校准关系异常检测

arXiv cs.LG 论文

摘要

TRACE-C 是一种排序校准检测器,用于识别多流操作遥测中的联合异常,在电网数据上进行了评估。

arXiv:2608.21251v1 Announce Type: new 摘要:即使每个单独的操作遥测流保持在其熟悉范围内,它们也可能出现联合异常。TRACE-C 是一种可审计的、严格先验的排序校准检测器,适用于对齐的多流遥测:相同区间的滚动中位数/MAD残差被用于三个窗口通道——包括最大归一化局部和、基于稳健z残差的高斯copula形式依赖对比,以及最差标准化AR(1)创新——这些通道的排名通过Fisher方法聚合,并与早期聚合结果进行比较排名。 我们评估了六个英国电网流,使用2019年1月至4月的拟合数据、2019年7月至12月的开发证据,以及2020年在检查前冻结的保留数据。TRACE-C 在2019年测试窗口中将Storm Atiyah排名第一,但公开的通道消融分析表明该排名归因于局部通道,而非copula形式通道:仅使用copula的通道将Atiyah排名第59位。8月8日的短频率事件在融合检测器中的排名(143)远低于仅时间通道的排名(40),而重建基线将其排名第一。在2020年,没有窗口被选中,这与记录规则饱和一致,而非平静的一年;排名最高的冻结窗口后来被解释为Storm Ellen。 三个解释性限制贯穿全文。所得的p值是选择量,而非事件概率。copula形式通道并非字面意义上的copula密度:该方法不应用概率积分或正态分数变换。经验排名计数是诊断工具,而非覆盖或错误发现证明。本文中的每个表格和图形都是从已提交的机器可读报告中生成的。
查看原文
查看缓存全文

缓存时间: 2026/08/24 04:38

# 基于秩校准的多流运行遥测关系异常检测  
来源:https://arxiv.org/html/2608.21251  
2026年8月19日  

###### 摘要

运行遥测可能整体异常,而每个单独流仍处于其熟悉范围内。TRACE-C 是一种可审计的、严格先验的秩校准检测器,用于对齐的多流遥测:相同工况的滚动中位数/MAD残差馈入三个窗口通道——一个最大归一化局部和、一个基于稳健z残差的高斯Copula形式依赖性对比,以及最差标准化AR(1)创新;这些通道的秩通过Fisher聚合并与先前聚合值进行排名。

我们使用2019年1月至4月的拟合数据、2019年7月至12月的开发证据以及2020年冻结的留样数据(在检查前固定)评估了六条英国电网流数据。TRACE-C 在2019年测试窗口中将风暴Atiyah排名第一,但公开的通道消融研究表明,该排名归因于局部通道,而非Copula形式通道:仅Copula通道将Atiyah排在第59位。短时的8月9日频率事件被融合检测器(第143位)的排名远低于仅时间通道(第40位)的排名,而重建基线将其排名第一。2020年没有窗口被选中,这与记录规则饱和而非平静年份相符;排名最高的冻结窗口后来被解释为风暴Ellen。

三个解释性限制贯穿全文。所得的p值是选择量,而非事件概率。Copula形式通道并非字面Copula密度:该方法未应用概率积分或正态得分变换。经验秩计数是诊断指标,而非覆盖或错误发现证明。本文中的每个表格和图表均来自已提交的机器可读报告。

## 1 引言

运行监控本质上是多变量的。需求、嵌入式发电、泵送和频率可能各自保持在历史熟悉范围内,而它们的联合配置发生变化。相反,季节性或工况漂变可能使许多传统异常分数变大,而没有离散的运行事件。因此,实际问题不仅在于某个值是否极端,还在于某个窗口相对于实际可用信息是否异常。

这个问题困难有三方面原因。首先,遥测数据具有序列依赖性和非平稳性,而简单的秩论证在可交换性下最为精确[19]。其次,粗略摘要可能消除短时物理瞬态,即使它们使更长的多流事件易于排序。第三,运行检测器包括选择策略和分数。名义上的多重检验程序、回退规则和注意力预算提出不同的主张,必须分别报告。

TRACE-C 保留其历史名称“基于Copula校准的时间关系异常检测”,但本手稿将该描述限定为发布的算法。该方法使用滚动稳健z边际和秩校准进行严格先验的在线评分。其关系通道具有高斯Copula对数密度对比的代数形式[21],但它是基于稳健z残差评估的,未进行概率积分或正态得分变换。因此,它并非字面Copula密度。我们保留TRACE-C名称以保持连续性,并使用“秩校准关系异常检测”作为科学准确的描述。

输出的p值解释同样有限。它们是上尾保形/秩值,用于排序和选择窗口。它们不是警报为真的概率,不是后验置信度,也不是时间序列覆盖的保证。可交换性为解释秩提供了一个有用的基准,但并未在这些数据中建立。

本文做出五项贡献:

1. 1\.它指定了一个可审计的三通道检测器,该检测器保留残差幅度,同时使每个参考严格先于被评分窗口。
2. 2\.它区分了实际实现的高斯Copula形式依赖性对比与字面Copula校准,并将Fisher聚合分数与卡方检验区分开来。
3. 3\.它报告了完整的选择路径——首先尝试普通BH,一个公开的记录规则回退,以及一个固定区块警报预算——连同阻止名义FDR主张的假设。
4. 4\.它报告了冻结的2020年运行、事后非相同基线比较以及2019年开发年通道消融研究,表明Atiyah的排名第1结果是由局部主导而非仅Copula,且Fisher融合可能掩盖短时频率事件相对于仅时间通道的表现。
5. 5\.它将评估作为证据绑定包发布:TRACE-C留样在检查前已冻结,保留的输入已校验和,本手稿中的每个表格和图表均来自已提交的机器可读报告,而非手工转录。

结果先于局限性和结论,以便诚实账本可以针对具体证据进行阅读。TRACE-C 在2019年开发年将风暴Atiyah排名第一,但消融研究不支持该窗口的联合异常解释。重建方法更好地隔离了短时的2019年频率事件。冻结的2020年运行未产生选定警报。这些结果定义了当前证据支持的操作包络。

## 2 相关工作

### 2\.1 依赖性下的秩校准

保形预测通过对称性或可交换性论证获得有限样本秩保证[19]。运行遥测通常具有季节性、自相关性和变化的工况,因此正确的算术秩公式本身并不提供这些假设。依赖性数据的方法可以在显式依赖性条件下使用区块排列或相关构造[4]。TRACE-C 未实现Chernozhukov等人2018的区块方法;该引用指出了一个相关替代方案,而非本实现继承的定理。

保形异常值测试将秩p值与多重检验联系起来,并在具有独立参考和测试样本以及精心表征的依赖性结构的环境中获得FDR保证[1]。该参考/测试设置并未验证TRACE-C不断增长、可重用的在线参考。这里的秩是透明的选择统计量,而观测值与基准计数的经验诊断。

### 2\.2 依赖性分数与证据聚合

Sklar定理通过概率积分变换将多变量依赖性与连续边际分离[20]。高斯Copula模型然后通过正态得分和相关矩阵表达依赖性[21]。TRACE-C借用了由此产生的二次对比,但将其应用于稳健z残差。缺少边际变换是实质性的:“Copula形式”描述代数,而非拟合的Copula密度。

Fisher统计量通过对数项求和合并小p值[5]。其熟悉的卡方校准要求未对TRACE-C的依赖性通道秩断言的条件。我们仅将该构造用作聚合分数,并通过其在线秩重新校准该分数。

普通Benjamini–Hochberg (BH) 在独立性下控制FDR,并在适当的正相关依赖条件下具有已知扩展[2]。这些独立性/PRDS条件并未在此建立。一般依赖性促使更保守的程序,如Benjamini–Yekutieli[3],但TRACE-C未实现该校正。因此,下文中的“BH”指名义上的选择尝试,而非已证实的FDR控制。

### 2\.3 稳健缩放、记录和比较器族

中位数和MAD缩放提供了对极端观测值的抵抗力[17]。回退规则选择一个新的上记录;在可交换连续序列下,其预期记录数遵循经典调和计算[16]。序列依赖性、并列和漂变阻止该预期计数在本应用中成为保证。

事后比较代表四种常见的异常分数族:通过自编码器的非线性重建[18, 23],PCA重建残差[6],孤立森林[7],以及频谱残差方法[15]。这些引用说明检测器类别;确切的拟合配置和在线秩包络在第4节描述。

## 3 方法

### 3\.1 问题设置和在线信息集

令\(x_{t,j}\)表示在半小时行\(t\)处流\(j \in \{1, \ldots, d\}\)的对齐遥测。TRACE-C 将行序列划分为非重叠窗口\(I_w = \{wW, \ldots, wW + W - 1\}\),其中\(W = 4\),对应于普通48周期日的两小时。对\(I_w\)的评分可以使用来自指定拟合段的拟合参数和索引严格小于被评分行或窗口的观测值。我们称之为*严格先验在线评分*;这是一种信息流属性,而非因果推断主张。

所需输出是异常窗口的排序列表以及紧凑的分数贡献。没有事件注释进入评分函数。实现仅发出窗口索引\(w\)、起始行\(t_0\)、外秩\(p\)、聚合分数\(S\)、通道贡献和每流贡献。它未实现单独的严重性字段或原因代码模式。

### 3\.2 工况条件稳健残差

每行被分配一个由结算期与工作日/周末状态交叉给出的工况。对于每个流和工况,该方法取\(t\)之前相同工况的最近\(K = 40\)个值,计算它们的中位数\(m_{t,j}\)和中位数绝对偏差\(d_{t,j}\),并形成

\[ z_{t,j} = \operatorname{clip}\left( \frac{x_{t,j} - m_{t,j}}{1.4826 \, d_{t,j}}, -10, 10 \right). \] (1)

MAD缩放遵循标准稳健尺度构造[17];零MAD在代码中替换为一个小的正下限。

这种保持幅度的选择是刻意的。具有\(K\)个参考值的相同工况秩PIT后接逆正态映射无法超过\(\Phi^{-1}\left((K + \frac{1}{2})/(K + 1)\right)\)。在\(K = 40\)时,上限约为2.2509,因此一个勉强的新记录和一个更深的物理偏移获得相同的变换幅度。公式(1)保留了幅度直至公开的\(\pm 10\)截断限制;后续的秩层仍然控制选择。

### 3\.3 三个窗口通道

发布的检测器恰好包含三个通道。首先,局部通道是最大的绝对归一化窗口和,

\[ L_w = \max_{j} \left\| \frac{1}{\sqrt{W}} \sum_{t \in I_w} z_{t,j} \right\|. \] (2)

它倾向于至少一个流内的持续幅度,同时避免对流求和,因为这会掩盖责任传感器。

其次,令\(R\)为从1月至4月拟合段的完整稳健z行估计的归一化残差交叉乘积矩阵,必要时添加岭项以进行Cholesky分解。关系分数平均

\[ G_w = \frac{1}{W} \sum_{t \in I_w} \left\{ \frac{1}{2} \left( z_t^{\mathsf{T}} R^{-1} z_t - z_t^{\mathsf{T}} z_t \right) + \frac{1}{2} \log \|R\| \right\}. \] (3)

这是由通常的高斯Copula代数[20, 21]建议的高斯Copula形式负对数密度对比。然而,输入是公式(1)中的稳健残差;实现未执行PIT或正态得分变换。因此,\(G_w\)不是字面Copula密度,其名称是历史性的而非校准主张。

第三,每个流在相同指定拟合段上拟合一个AR(1)系数\(\phi_j\)和创新标准差\(\sigma_{e,j}\)。时间通道是窗口内最差的标准化创新,

\[ T_w = \max_{j, t \in I_w} \frac{\| z_{t,j} - \phi_j z_{t-1,j} \|}{\sigma_{e,j}}. \] (4)

取最大值而非均值保留了可能被两小时窗口中其他行稀释的急剧转变。

### 3\.4 尾随通道秩和外秩

对于每个通道\(c \in \{L, G, T\}\),令\(\mathcal{R}_{c,w}\)为窗口\(w\)之前严格先验的尾随240个合格通道分数。一旦参考集满,上尾通道值为

\[ p_{c,w} = \frac{1 + \# \{ r \in \mathcal{R}_{c,w} : r \geq C_{c,w} \}}{|\mathcal{R}_{c,w}| + 1}. \] (5)

三个通道秩是相关的,因为它们总结相同的行。TRACE-C 构造

\[ S_w = -2 \sum_{c \in \{L,G,T\}} \log p_{c,w}, \] (6)

遵循Fisher的聚合形式[5]。公式(6)仅是一个聚合分数:未主张卡方零分布。

外值将\(S_w\)与不断增长的排序集\(\mathcal{S}_w\)(所有严格先验可用聚合分数)进行排名。它在至少40个先前的\(S\)值后发出:

\[ p_w = \frac{1 + \# \{ s \in \mathcal{S}_w : s \geq S_w \}}{|\mathcal{S}_w| + 1}, \quad |\mathcal{S}_w| \geq 40. \] (7)

所有选择的比较都使用来自公式(7)的确切算术值,而非显示的小数。这些是用于排序和选择的保形/秩p值。它们的有限样本公式是精确的,但通常的分布解释仍然依赖于可交换性[19]。

### 3\.5 选择、回退和预算

在评估段中对已评分窗口进行处理时,实现首先在名义\(q = 0.05\)下应用普通BH[2]。这些可重用在线秩的独立性或PRDS未建立,因此此步骤仅为名义上的选择尝试。当且仅当BH返回零个窗口时,代码回退到上记录规则

\[ p_w \leq p_w^{\min} = \frac{1}{|\mathcal{S}_w| + 1}, \] (8)

等价于\(S_w\)严格超过所有先前的聚合分数。回退通常被激活,因为秩粒度使得早期BH阈值无法达到。重复的

相似文章

面向关系数据的异常检测

arXiv cs.LG

本文介绍了RelAD,一个基于重构的框架,用于检测关系数据库中的异常,通过联合建模属性和关系边重构。在六个新基准上的大量实验表明,RelAD优于现有方法。

Tracea

Product Hunt

Tracea 是一款新产品,为AI代理提供类似Datadog的可观测性,具备追踪、根本原因分析和团队记忆等功能。

TraceLLM

Product Hunt

TraceLLM 为生产环境中的 AI 应用带来 OpenTelemetry 风格的可观测性,支持对基于 LLM 的系统进行追踪和监控。