Какая странная ерунда...две инсталляции R22, на одной ES 1.7, на другой ES 7.4.
В ПТКБ у обоих одинаковая схема полей событий, в которой у поля <что-то.IP> тип "IPAddress", но по факту это не так - в ES 1.7 тип полей "String", в ES 7.4 тип "IPAddress". В доках об этом ни слова.
Чем это чревато:
на ES 1.7 не работают PDQL-фильтры с in_subnet (об этом говорится в доке);
на ES 7.4 не работают PDQL-фильтры с match по полям .*ip (об этом не говорится только в Release News).
То есть все фильтры с match по IP нужно переделывать на in_subnet.
Как так-то?