Не проще-ли просто перенаправить все логи в journald и читать из него, отправлять в елк?
Ну если у тебя логов не овердофига. У нас была проблема на ноде с haproxy, шипперы просто не справлелись с отправкой и рос буфер на ноде, что забавно, лучше всех справлялся рсислог. Потом просто решили отравлять логи по юдп на шипперы на отдельных нодах