Поскольку вы не можете изменить исходное сообщение, вам необходимо выполнить фильтрацию на основе хоста, который отправил это сообщение, вы можете использовать поле хоста для этого, как, кажется, вы уже делаете на своем выходе.
Для предотвращения анонимных данных вы можете использовать SSL, поэтому на каждой машине, отправляющей в ваш logstash, должны быть файлы сертификатов, или вы можете настроить брандмауэр на машине logstash и настроить его так, чтобы разрешать подключения только от ваших клиентов.
Упомянутая вами функция безопасности x-pack является платной, но она сосредоточена на размещении уровня безопасности наasticsearch / kibana, нет авторизации перед logstash, для этого вам нужны правила брандмауэра и / или сертификаты ssl.