нашел проблему, при обновлении Debian до версии 9.4 нужно следить за версией salt, т.к. скрипт установки storage не может выполнить downgrade до той версии, которую использует
Агент собирает события из журналов, прокачивает через себя (есть локальный кэш) далее передает в серверную часть. В итоге события сохраняются в Elastic.