Empecemos por el final: para buscar texto en terabytes de logs, Elasticsearch hace algo que Moonin no hace. Si viniste a que te digan que puedes apagarlo, no es esta página. Lo que sí se puede es dejar de usarlo para cosas que no necesitan un motor de búsqueda.
Elasticsearch, Logstash y Kibana se instalan sin pagar licencia, y las capacidades del nivel básico son gratuitas. Ese es un mérito real: no hay una factura mensual que crece con el cluster.
El costo aparece en tres lugares distintos y ninguno figura en un contrato. El primero es la infraestructura: un cluster de Elasticsearch que ingiere logs de Kubernetes necesita nodos de datos con disco rápido, nodos maestros dedicados para que el cluster no se parta en dos, y memoria suficiente para que la JVM no pase el día recolectando basura.
El segundo es el almacenamiento, y es el que más se subestima. Cuando indexas un documento, Elasticsearch guarda el documento y además las estructuras que permiten buscarlo. Cuánto ocupa el total depende del mapeo: un campo que nunca buscas sigue costando disco si quedó indexado, y en logs de Kubernetes hay muchos campos así — etiquetas, anotaciones, identificadores que nadie consulta.
El tercero es el trabajo recurrente de personas, que es el que no se ve hasta que falta.
Operar Elasticsearch en producción tiene una lista de tareas que vuelven todos los meses. Hay que gestionar el ciclo de vida de los índices para que los datos viejos bajen a almacenamiento más lento o se borren, y esa política hay que decidirla y mantenerla.
Hay que vigilar los shards: cuántos, de qué tamaño, y rebalancearlos cuando quedan desparejos. Un shard demasiado grande vuelve lentas las consultas; demasiados shards chicos consumen memoria del cluster en metadatos.
Hay que hacer actualizaciones de versión, que en un cluster con datos en producción no es apretar un botón.
Y hay que responder cuando el cluster se pone amarillo a las dos de la mañana, lo que requiere que alguien del equipo entienda de verdad cómo funciona por dentro. Ese conocimiento es escaso y caro, y cuando esa persona se va, se va con ella.
Elastic Cloud resuelve el trabajo operativo a cambio de una factura. Su precio es por recursos: pagas la infraestructura que eliges —cómputo, almacenamiento, transferencia— más un nivel de suscripción (Standard, Gold, Platinum o Enterprise) que determina a qué capacidades tienes acceso.
Ese segundo eje es donde suelen aparecer las sorpresas, según análisis de terceros: la capacidad que necesitas resulta estar en un nivel superior al que contrataste, y el salto no es proporcional al uso.
No publicamos cifras concretas de Elastic Cloud porque no pudimos verificarlas con confianza y varían por región, por nube y por configuración. Su calculadora es el lugar correcto para hacer esa cuenta. Preferimos declarar el hueco antes que inventar un número que caduque.
Elasticsearch fue Apache 2.0 hasta 2021, cuando cambió a SSPL y a la Elastic License. Ese cambio llevó a AWS a bifurcar el proyecto y crear OpenSearch. En septiembre de 2024 Elastic agregó AGPLv3 como opción, junto a las dos anteriores.
Hoy puedes elegir bajo qué licencia usarlo, y eso es mejor que antes. Pero para quien planifica a varios años, un componente cuyo licenciamiento cambió tres veces en cinco es un riesgo que hay que tener en el registro, sobre todo si el uso es comercial o si se empaqueta dentro de un producto.
Vale decirlo sin dramatismo: para la mayoría de los equipos que solo lo operan internamente, ninguna de las tres licencias es un impedimento. El riesgo es de planificación, no de cumplimiento.
Buscar una cadena de texto arbitraria en terabytes de logs, con agregaciones sobre el resultado, es exactamente lo que Elasticsearch hace bien y lo que fue diseñado para hacer. Ninguna herramienta enfocada lo reemplaza.
Si tu investigación de incidentes consiste en encontrar el mensaje de error exacto entre millones de líneas, o en correlacionar campos que ni sabías que ibas a necesitar, eso es una capacidad de motor de búsqueda y no hay atajo.
Kibana como lugar para armar tableros arbitrarios sobre datos propios tampoco tiene equivalente aquí. Moonin no es un motor de tableros.
Así que este artículo no propone apagar ELK. Propone algo más chico y más real.
Mucha gente guarda en Elasticsearch datos que no necesitan búsqueda de texto: qué se desplegó, cuándo, con qué imagen y qué commit, qué réplicas tenía, qué cambió entre una revisión y la siguiente. Están ahí porque no había otro lugar donde ponerlos, no porque un motor de búsqueda sea la herramienta correcta.
Esos datos son estructurados y de volumen chico. Moonin los mantiene nativamente: el inventario de recursos, el historial de revisiones de cada servicio, las métricas DORA calculadas desde ese historial. Sacarlos de los índices reduce volumen sin perder capacidad.
La segunda cosa que se puede sacar es la razón por la que muchos equipos indexan más de lo que consultan. Cuando la única forma de saber qué cambió es buscar en los logs, se guarda todo por si acaso. Con un historial de despliegues aparte, esa presión baja, y ahí sí se puede recortar retención con criterio en vez de por presupuesto.
Y las trazas entre servicios llegan por eBPF en el kernel del nodo, sin instrumentar código ni pasar por Logstash. El agente necesita privilegios en el nodo para leer el tráfico del kernel: es la contrapartida de no tocar tus aplicaciones, y está documentada.
Instala el chart de Moonin en un cluster y déjalo dos o tres semanas en paralelo, sin tocar tu pipeline de logs. El acceso al API de Kubernetes es de solo lectura y no interfiere con Filebeat, Fluent Bit ni con el agente que estés usando.
Después revisa tus índices y separa dos grupos: los campos que alguien consulta de verdad, y los que están indexados por omisión. Ese segundo grupo es candidato a dejar de indexarse, lo que baja almacenamiento sin perder nada que se estuviera usando.
Y revisa cuántas de tus consultas frecuentes en Kibana son en realidad la pregunta «qué cambió antes de esto». Si son muchas, esas ya no necesitan el motor de búsqueda.
Lo que no conviene es tocar la retención antes de tener el historial de despliegues funcionando. Ese es el orden que evita quedarse sin visibilidad justo cuando algo se rompe.
Una pregunta lo ordena: de tus consultas más frecuentes en Kibana, cuántas son en realidad «qué cambió justo antes de esto». Si son varias, esas no necesitaban un motor de búsqueda.
ConócenosLicenciamientoSeguridad y permisosPrograma de partnersvs Datadogvs Prometheus y Grafanavs New Relicvs DynatraceCrashLoopBackOffOOMKilledImagePullBackOffPod en PendingDocumentaciónDemoRegístrateContáctanosArguz, la consultora
No, y no lo pretende. Para buscar texto arbitrario en terabytes de logs con agregaciones, Elasticsearch hace algo que Moonin no hace. Lo que Moonin reemplaza es el uso de Elasticsearch como registro de qué se desplegó y cuándo, que son datos estructurados de volumen chico y no necesitan un motor de búsqueda.
De tres lugares que no aparecen en ningún contrato. Infraestructura: nodos de datos con disco rápido, maestros dedicados y memoria para la JVM. Almacenamiento: al indexar se guarda el documento y además las estructuras que permiten buscarlo, y un campo que nadie consulta sigue costando disco si quedó indexado. Y trabajo de personas: ciclo de vida de índices, tamaño y rebalanceo de shards, actualizaciones de versión, y responder cuando el cluster se pone amarillo de madrugada.
Puedes elegir entre tres: la Elastic License, SSPL, y AGPLv3, que Elastic agregó como opción en septiembre de 2024. Antes de 2021 era Apache 2.0, y ese cambio fue el que llevó a AWS a crear OpenSearch. Para uso interno ninguna de las tres suele ser un impedimento; el riesgo es de planificación, por tratarse de un componente cuyo licenciamiento se movió tres veces en cinco años.
No publicamos una cifra porque no la pudimos verificar con confianza: el precio es por recursos y varía por región, nube y configuración, más un nivel de suscripción que determina el acceso a capacidades. Ese segundo eje es donde suelen aparecer las sorpresas de factura. Su propia calculadora es el lugar correcto para hacer esa cuenta.
Sí, y es lo recomendado. Moonin no toca tu pipeline de logs: no reemplaza Filebeat ni Fluent Bit, no pasa por Logstash y no escribe en tus índices. Se instala como un Helm chart aparte y su acceso al API de Kubernetes es de solo lectura.