А ты напиши use cases для работы с логами. Там будет куча задач вида "все логи по одному пользователю за час", "все логи по одному correlationId" и т.п. И для них CH - удобнее, чем что-нибудь еще (с учетом надежности, масштабируемости, качества упаковки и так далее).
Собственно, я так и сделал - выписал сценарии, прикинул, на чем что реализовывать сколько будет стоить. На CH делать проще, чем на ES или на файлах или на РСУБД.
Но почему-то при планировании инфраструктуры - все забывают про use cases, это постоянная беда. Мониторинг, трейсинг, логи, деплой - делаются без понимания "какие задачи решаем, каких ролей, с какой частотой".