Я думаю, что наиболее вероятно проблема может быть
- с вашими исходными данными
- шаблон, который вы используете
Возможно, используйте этот herokuapp инструмент для проверки шаблона Grok, независимо от того, получаете ли вы ожидаемый результат или нет на основе исходных данных.
Исключите проблему не с шаблоном Grok, предоставив фиксированное имя индекса, и проверьте значение of app_name в индексированных данных Elasticsearch.
Независимо от проблемы с шаблоном Grok, я бы порекомендовал не использовать извлеченное значение в том виде, как оно есть, если у вас нет полного контроля над исходными данными. Вместо этого предоставьте заданное по умолчанию имя индекса, если шаблон grok завершится неудачно с помощью Logsta sh условных операторов .