Так построй свою логику на манипуляциях со стримами. Это реализуемо. Если ты не можешь, акей, пусть будет невозможно.
как манипуляции со стримами помогут тротлить попадание одинаковых логов в elasticsearch? Не зависимо от того, попадет лог в стрим или нет, он будет записан в elasticsearch.
Ну и во вторых, rules стримов тоже дальше текущего лога не видят, и ты не можешь тротлить попадание логов даже в стрим. Там максимум можно отбирать логи только по по полям текущего лога, и ты не можешь там создать правило тротлинга