Registro de auditoria
Assumindo que isso não está ocorrendo através de um soquete de rede (dado que seu cabeçalho php não está funcionando), eu registraria todo o acesso ao postfix em si. Crie regras de auditoria que registram todo o acesso aos binários do postfix.
Obtenha uma lista de todos os arquivos postfix
rpm -ql postfix | egrep "postfix|sendmail" | grep bin
em seguida, gere um arquivo audit.rules (que provavelmente irá em /etc/audit/audit.rules, mas isso varia de distro para distro) que se parece com algo como
-w /usr/sbin/sendmail -p wra -k postfix_access
-w /usr/sbin/sendmail.postfix -p wra -k postfix_access
... etc
Você pode ter que executar isso para atualizar suas regras:
augenrules
Para enviar esta saída para syslog / splunk:
sed -i -e 's/^active.*/active = yes/g' /etc/audisp/plugins.d/syslog.conf
Em seguida, reinicie o auditd.
Isso pode lhe dar mais pistas sobre o que está chamando de postfix no momento em que os e-mails estão sendo gerados.