상태를 쪼개면 쪼갤수록 그 상태에 대해서 더 잘 알게 된다. 도메인 정보도 마찬가지. 그래서 엘라스틱은 서브 도메인과 상위 도메인을 쪼개주는 registered_domain processor를 제공한다. 다음은 beat processor 설정.
processors: - include_fields: fields: [ "winlog.event_data.QueryName", "winlog.event_id" ] - registered_domain: field: winlog.event_data.QueryName target_field: top_url target_etld_field: root_url target_subdomain_field: sub_url