O problema pode ser que você precise alterar a ordem Message Processors Configuration
na tela Configurations
.
Por padrão, é GeoIP Processor > Pipeline Processor > Message Filter Chain
.
Conforme documentado em documentos oficiais do Greylog sobre o uso de pipelines em "Configurar a mensagem processador ", você precisa mudar isso para Message Filter Chain > Pipeline Processor > GeoIP Processor
.
Eu esqueci de fazer isso em um recém-instalado 2.2 Graylog depois de ter funcionado por algumas semanas em 2.1. Os sintomas eram os mesmos que os seus, as regras do fluxo do snort e as regras do pipeline correspondidas, simulações trabalhadas, mas nenhum campo foi definido e nenhum sinal de erro, ainda que curiosamente funcionaria se eu conectasse o pipeline ao fluxo padrão "Todas as mensagens", que eu não quero. Agora eu mudei esta ordem do processador de mensagens o pipeline snort funciona como esperado.