То есть основной бонус - что не нужна индексация до момента поиска (как мне объясняли)? И это сильно облегчает жизнь, как минимум безопасникам
я, как безопасник, использующий и админящий splunk скажу, что экстракт полей во время поиска - это не только одно из преимуществ spulunk, но и один из его главных недостатков. Когда у тебя миллионы событий в день, например, WinEventLog, из которых splunk не умеет экстрактить поля во время индексации, то быстро искать по полям в них не получится. То, что Elasticsearch делает доли секунды, Splunk может делать десятки минут. Проверял на одних и тех же данных.