AS
А если highload включен только на Event Storage - то будет 4 дата ноды у эластика, вместо 2х, сырые при этом никуда не денутся.
Попытка не пытка:
.\export_data -f 2020-12-22T09:00:00Z -t 2020-12-22T10:00:00Z --host 10.0.0.5 --output=outfile_raw.txt raw --count
—host - адрес эластика
ключ raw - как раз будет искать исходные события
ключ count - позволяет посчитать число событий по запросу и не выводить результат в файл. Эта операция значительно дешевле.
Ну и если у Вас R22+, то все сырые события Вы видите в интерфейсе SIEM. Их можно отфильтровать: normalized = false, экспорт дата для этого уже не нужна.