Максим Жевнерев
ну оценить с каких хостов получаешь полный лог а с каких не получаешь - не самая большая проблема.
Можно категориями, можно конкретными типами событий.
Кол-во "работающих" хостов тоже не самая сложная задача для вычисления (хоть и есть ньюансы).
Соответственно дальше все нормально считается и наверное даже предсказывается :)
Поможет, но не полностью. Например: событие приходит, всё хорошо. Только одно из ключевых полей внутри всегда пустое теперь. Соответственно, наше правило корреляции на него не сработает 🤷♂
А мониторить все поля всех событий - развлечение то ещё