ну пометить то логи я могу еще на урове filebeat. Но тут перфекционист во мне режет вены, потому что это поле идентификатор попадет в индексы.
ваше решение вполне разумное, если вы не перегружаетесь этим единым потоком, то какой смысл их разводить ? к тому же, наличие идента в индексах эластика рано или поздно пригодится, это может дать маневры для более детальной аналитики данных или раздельному предоставлению доступа