В итоге никто спорить не стал я правильно понял?)
ну Артем отказался. Просто сначала он утверждал, что это можно делать с помощью экстракторов input'а - хотя они вообще для парсинга нужны, потом говорил что с помощью стримов - а они только для логического разделения потоков, никак не управляют тем, что попадет в elasticsearch. Потом путал понятия фильтров стрима и pipeline'ов, pipeline'ы называл фильтрчейнами, хотя они могут делать много чего помимо фильтрации. Потом говорил, что это можно делать с помощью функций аггрегации и алертов, хотя они вообще никак не могут быть использованы для дропа логов, а нужны для поиска логов и алертов. Я так понял, он давно не ковырял что-то в graylog. А потом съехал, и начала говорить что нужно писать свои кастомные функции на java для pipeline'ов. Он просто очень любит какие-то тулы, и до конца отстаивает их идеальность и якобы решения любых задач. С rke и rancher тоже самое