Skip to content
Draft
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
28 changes: 28 additions & 0 deletions docs/architecture/RETRY_STRATEGY.md
Original file line number Diff line number Diff line change
Expand Up @@ -29,6 +29,34 @@ Retry безопасен только если действие idempotent.

повторная попытка не должна создать второй платеж, вторую бронь или второй опасный эффект.

Circuit breaker

Retry не должен бесконечно давить на уже упавший сервис. Для межсервисных HTTP
вызовов нужен circuit breaker:

- `closed` — запросы идут как обычно;
- `open` — после серии ошибок новые запросы сразу получают fallback;
- `half-open` — после cooldown один пробный запрос проверяет, восстановился ли сервис.

Первый кандидат — bot-gateway -> payment-service и bot-gateway -> booking-service.
Если payment-service недоступен, gateway должен быстро вернуть понятный fallback
в Telegram, а не держать пользователя до сетевого timeout.

Целевые настройки для первого PR с кодом:

- библиотека: `opossum`;
- timeout: 1500 ms;
- error threshold: 50%;
- rolling window: 10 секунд;
- reset timeout: 30 секунд;
- fallback: короткое сообщение пользователю и structured log `circuit.open`.

Метрики:

- `metrix_circuit_state{service,target}`;
- `metrix_circuit_open_total{service,target}`;
- `metrix_circuit_fallback_total{service,target}`.

DLQ threshold

Если сообщение слишком много раз не обработалось, оно идет в DLQ.
Expand Down
Loading