Не работает алертинг

Всем привет. Столкнулся с проблемой. Поднял ELK на Docker, настроил SSL на TLS, http.
Алерты не приходят, хотя когда делаю предпросмотр результатов - хиты отображает. (Когда пытаюсь воссоздать алерт, алерт не приходит не пишет в индекс .siem-signals-default-*
, но хиты отображаются при предпросмотре результатов)
В чем может быть проблема? Мой EQL запрос:

sequence by winlog.computer_name 
[iam where event.code == "4720"] 
[iam where event.code == "4726"]

помогло:

PUT /_cluster/settings
{
  "persistent" : {
    "xpack" : {
      "monitoring" : {
        "migration" : {
          "decommission_alerts" : "true"
        }
      }
    }
  },
  "transient" : { }
}

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.