Уверен на 100%, так как если выводить логи в эластиксерч логи видно.
Попробовал воссоздать вашу конфигурацию с двумя beat-ами - все вроде работает как надо. А что вам вот такая команда выдает?
GET filebeat-*/_search
{
  "size": 0,
  "aggs": {
    "tags": {
      "terms": {
        "field": "tags.keyword",
        "size": 10
      }
    }
  }
}
Составил конфиг, правильный ли он?
Нет, имена колонок должны быть в columns, а в convert идут типы, если logstash их сам не определил:
filter {
  if "filebeat" in [tags] {
    csv {
      "columns" => ["UTC_time", "Duration",  "Message_Id", "From", "To", .......]
      convert => {
        "column1" => "date_time"
        "column2" => "integer"
        .....
      }
    }
  }
}