Предположим, что это журнал kubernetes, вы можете попробовать это:
<filter **.kubernetes.**>
@type record_transformer
enable_ruby true
<record>
tags ${{key1: "os", key2: "linux", key3: "redhat", key4: "#{ENV['HOSTNAME']}", key5: record.dig("kubernetes", "namespace_name"))}}
</record>
remove_keys $.kubernetes, $.docker
</filter>
В вашем случае вам не нужны remove_keys, но его можно использовать для уменьшения размера журнала.