Problem logs redirection

For example i can see active directory logs directly in the files /var/logs/logstash.
2018-11-16T09:52:05.898L’ouverture de session d’un compte s’est correctement déroulée.

Sujet :
        ID de sécurité :                S-1-0-0
        Nom du compte :         -
        Domaine du compte :             -
        ID d’ouverture de session :             0x0

Type d’ouverture de session :                   3

Nouvelle ouverture de session :
        ID de sécurité :                S-x-x-x-xxxxxxxxx-xxxxxxxx-xxxxxxxxx-xxxxxxxxx
        Nom du compte :         xxxxxxxx
        Domaine du compte :             xxxxxxxxx
        ID d’ouverture de session :             xxxxxxxxxxx
        GUID d’ouverture de session :           {00000000-0000-0000-0000-000000000000}

Informations sur le processus :
        ID du processus :               0x0
        Nom du processus :              -

Informations sur le réseau :
        Nom de la station de travail :  xxxxx
        Adresse du réseau source :      xxx.xxx.xxx.xxx
        Port source :           xxxxx

Informations détaillées sur l’authentification :
        Processus d’ouverture de session :              NtLmSsp
        Package d’authentification :    NTLM
        Services en transit :   -
        Nom du package (NTLM uniquement) :      NTLM V2
        Longueur de la clé :           

Cet événement est généré lors de la création d’une ouverture de session. Il est généré sur l’ordinateur sur lequel l’ouverture de session a été effectuée.

Le champ Objet indique le compte sur le système local qui a demandé l’ouverture de session. Il s’agit le plus souvent d’un service, comme le service Serveur, ou un processus local tel que Winlogon.exe ou Services.exe.

Le champ Type d’ouverture de session indique le type d’ouverture de session qui s’est produit. Les types les plus courants sont 2 (interactif) et 3 (réseau).

Le champ Nouvelle ouverture de session indique le compte pour lequel la nouvelle ouverture de session a été créée, par exemple, le compte qui s’est connecté.

Les champs relatifs au réseau indiquent la provenance d’une demande d’ouverture de session à distance. Le nom de la station de travail n’étant pas toujours disponible, peut être laissé vide dans certains cas.

Les champs relatifs aux informations d’authentification fournissent des détails sur cette demande d’ouverture de session spécifique.
        - Le GUID d’ouverture de session est un identificateur unique pouvant servir à associer cet événement à un événement KDC .
        - Les services en transit indiquent les services intermédiaires qui ont participé à cette demande d’ouverture de session.
        - Nom du package indique quel est le sous-protocole qui a été utilisé parmi les protocoles NTLM.

Also i saw an error in /var/logs/logstash :

[WARN ][logstash.outputs.elasticsearch] Could not index event to Elasticsearch. {:status=>404, :action=>["index", {:_id=>nil, :_index=>"winlogbeat-2018.11.16", :_type=>"wineventlog", :_routing=>nil},