Для тех кто использует elastalert для алертинга по логам.
Сам инструмент предназначен для работы с 5 или 6 elasticsearch, но факту может успешно работать и с 7 или 8 elastic.
Для этого в конфигах правил elastalert нужно добавить поле doc_type: ""
Пример правила:
name: "Too many 529 response code Android"
type: frequency
index: android-*
use_count_query: True
doc_type: "" ### Добавляем это поле для 7 или 8 elasticsearch
num_events: 3000
run_every:
minutes: 3
timeframe:
minutes: 3
filter:
- term:
response: "529"
На сайте немного подробней про некоторые нюансы работы elastalert и немного правок в его коде.
#elastalert