Я наконец получил свой ответ.
Так что в будущем, если кто-то столкнется с той же проблемой.
Это проблема с прошедшим плагином фильтра. Поскольку число работников, работающих на ваш журнал, не является единственным.
Они должны упомянуть в своей документации, что прошедший плагин фильтра работает корректно только с одним рабочим logstash. Как они уже упоминали для агрегатного фильтра, плагин.
Может случиться, что начальный тег для идентификатора обрабатывается одним работником, а конечный - другим. Так что в этом случае он добавляет тег «elapsed_end_without_start» для этого конечного события.
Однако, если есть несколько рабочих. Это не то, что истекший плагин потерпит неудачу. Это может дать вам точность около 70-80% ( Это дало мне это много. Это совершенно случайно )
Обходной путь для этой ситуации заключается в том, что мы можем определить число работников logstash как единое целое. Однако это не оптимальное решение, поскольку загрузка данных будет медленной, и на одного работника будет приходиться большая нагрузка.