А то у меня access log с nginx'а а день набирает (в JSON'е конечно) 5-7ГБ, из-за чего пришлось настраивать logrotate почасовой. Который, к тому же и настроился не сразу )-:
С кластером, конечно, тоже пришлось помудохаться, но это сугубо из-за собственной глупости — оставил количество шардов по умолчанию (5) и были постоянно пляски шардов между нодами.
я просто забил на еластик, когда увидел что тестовый стенд плохо переваривет поток логов всеголишь около 1.5мбайт\сек. Правда это был сингл инстанс, и не особо мощный. Поэтому интересно как народ живет.
мне еще не понравилось делать поиск по таким логам...тяжело понять что происходит. Разве что метрики строить...но ради этого сгружать логи в еластик - так себе идея.