Необходимо было исключить некоторые namespace дабы не записывать лишнюю инфу в индексы.
Проблема решилась добавлением в ConfigMap filebeat.yml:
drop_event.when после секции add_kubernetes_metadata.
- type: container
paths:
- /var/log/containers/*.log
exclude_files:
- /var/log/containers/java.*
processors:
- add_kubernetes_metadata:
host: ${NODE_NAME}
matchers:
- logs_path:
logs_path: "/var/log/containers/"
- drop_event.when:
or:
- equals:
kubernetes.namespace: "kube-system"
- equals:
kubernetes.namespace: "calico-system"