Валидация на уровне сислога же - там выходной формат жёстко задаётся. Проверки прямо в конфиге пишутся
А вот резолв - да, как ни странно - проще всего плюнуть в кафку, вычитать парсером, добавит отрезолвденное поле и засунуть в соседний топик, который сливает в Кх.
Ох.. с сислогом все, с одной стороны, лучше, ибо он шустрее, но и хуже, ибо ващпе не знаешь, долетели ли до него логи. Получается надежность на уровне плинтуса. Более того, при достаточно высокой нагрузке (httpress) он умудряется записать лишь 30% событий. Сдается мне, что остается один ли только путь - файловые логи и imfile и omfwd в rsyslog