Você pode fazer isso com o syslog-ng e é uma das maneiras mais comuns de dividir os logs. Por favor, consulte o manual do syslog-ng para obter informações, bem como o destino configurado no arquivo de configuração de amostra desse sujeito ( A grande dica que vou dar é que você quer gerar o caminho de log ou o nome do arquivo usando o nome do host do servidor de envio como um componente).
Esta é a melhor maneira de fazer isso? Não há "melhor" universal.
Isso é certamente viável - eu gerenciei a infra-estrutura de registro de todo o ISP com esse tipo de problema, embora não tenha o volume que você está falando.
Se faz sentido estruturar seus logs dessa forma e manter os tamanhos de log gerenciáveis, isso pode ser a "melhor" maneira para o seu ambiente.