В ELK отправляются события печати windows (код 307 и 805) в одном количество распечатанных страниц во втором количество копий. Необходимо умножить эти значения, чтобы получить сумму распечатанных страниц.
winlog.user_data.Param8 - 2 - распечатал две страницы
_id Mlt5o3sBfG5S8iaV_QFW
_index win_print-logs-2021.09.01
_score 1
_type _doc
@timestamp Sep 2, 2021 @ 09:28:01.594
@version 1
agent.hostname MS-307
event.created Sep 2, 2021 @ 09:28:03.301
tags win_print, win_print, beats_input_raw_event, _grokparsefailure
winlog.computer_name MS-307-2.AAA.RT.LOCAL
winlog.user_data.Param5 WF-M5690 Series(Сеть) (Копировать 1)
winlog.user_data.Param8 2
Вот количество копий winlog.user_data.Copies 1
_id MVt5o3sBfG5S8iaV_QFW
_index win_print-logs-2021.09.01
_score 1
_type _doc
@timestamp Sep 2, 2021 @ 09:28:01.594
@version 1
agent.hostname MS-307-2
event.created Sep 2, 2021 @ 09:28:03.301
tags win_print, win_print, beats_input_raw_event, _grokparsefailure
winlog.computer_name MS-307.AAA.RT.LOCAL
winlog.user_data.Copies 1
Как можно умножить поля winlog.user_data.Copies и winlog.user_data.Param8 чтобы в отчете по имени ПК или пользователю видеть реальное число распечатанных страниц?