можно и в этом, я к тому что новый
@timestamp генериться только когда на инпут поступают данные без
@timestampт.е. тебе надо сделать так:
input (ловим нетфлоу)
filter (вырезаем
@timestamp)
output (аутпутим на хост X порт Y)
input (слушаем хост X порт Y)
ну и дальше все твои нетфлоу потроха