по идее, нужно было отлавливать первое событие в сутки (время жизни записи в списке ограничено сутками) и генерировать инцидент единожды... теперь придется разносить на два правила - корреляция и обогащение, это не так удобно.
Да и проверить нужно, не страдает ли обогащение подобными проблемами