А как можно сделать правило, реагирующее на превышение определённой суммы трафика в час по netflow с key=src.ip? Я суммирую в on и потом внутри emit делаю условие что если больше 100мб, то тип incident, а если меньше, то event. Инциденты делаются корректно, но счётчик правила переваливает из-за event-ов и правило приостанавливается.