Смысл такой - первое событие - запуск ОС, второе или третье (события из корреляции из коробки Malicious_system_like_process_started):
Mistyped_system_process or Process_with_wrong_data
Нужно, чтобы коррелятор не реагировал на запуск этих процессов если система только включилась
Прочитал ваш изначальный запрос (сам кейс с точки зрения ИБ так и не стал понятен) ).
Есть подозрение, что при старте ОС пачка событий отправляется в СИЕМ в одно время (это можно проверить по recv_time), поэтому и не успевает выполниться запись в ТС до проверки этого ТС корреляцией.
Можно попробовать такую конструкцию в корреляции (без использования ТС):
((Mistyped_system_process or Process_with_wrong_data) and not System_start) timer 1m