Может перед эластиком поставить logstash и там достаточно гибко принимать, обогащать, мутировать и трансформировать всё входящее
в том числе и например выстраивать индексы с именами хоть по hostname
а сами логи пищеварения эластика - во-первых минимизировать, во-вторых ротировать