оборудование передает одно поле как unsigned_long в маппинге это поле long
т.к. для уже существующих полей нельзя менять маппинг, создаю индекс завтрашнего дня и пытаюсь обновить маппинг в нем - и получаю ошибку что поле сщуествует
нужно выполнить GET _template/netflow а затем поправить в выводе нужное поле и сделать POST _template/netflow { отредактированный вывод предыдущего запроса }
так, вроде post только для новых шаблонов, апдейтить текущий через put. но да, подход верный. плюс, в 7.х версиях, емнип, есть вьюха в кибане под шаблоны