Elastic не смотрел? Я в блоге писал результаты своих упражнений, мне понравился, но в проде на большой инфре возможности попользовать не было :( Вот собираю мнения, вытеснит Elastic Sysmon или нет...
На самом деле почему не выбрали SQL, все языки сиемов так или иначе родственны ему
Потому что оно для описания корреляций не очень годится. Для другого придумано. Нет ничего невозможного, но будет избыточно, многословно, а в итоге ещё и неэффективно
WSO2 Siddhi, SparkSQL, попробуйте поиспользовать в качестве коррелятора. Станет быстро понятно, что кроме самых простеньких правил ничего хорошего не написать на SQL )))