Todos os arquivos de serviço e contêineres do Docker inserem dados no diário do systemd. Se o evento foi originado pelo contêiner do Docker, a origem do processo é registrada como Docker. Você pode registrar um bug aqui se você acredita que os logs devem ser exibidos de uma maneira diferente.
Voltando à sua pergunta, você considerou o encaminhamento dos registros do docker para o ELK em vez dos logs do systemd?