Como Jordan Sissel disse, pense nisso como um pipe em esteróides, entre entrada e saída você pode fazer o que quiser com os eventos, você pode combinar partes da mensagem para nomes de campo usando grok ou você pode usar mutate para remover campos , substituição de texto no estiloregex , adicionar ou remova tags. Depois de ter seus dados formatados como você deseja, você pode enviá-los para sua saída.