Eu daria uma segunda olhada no Splunk. Com essa quantidade de dados, acho que você ficará satisfeito com a versão gratuita . Eu ficaria assustado com a "versão de produção completa", pois é muito fácil de configurar.
É bastante simples configurar também "painéis de controle" que oferecem a visualização personalizada que você está procurando.
A desvantagem real é que a versão gratuita não atende ao seu requisito de alerta. Realmente, você poderia improvisar isso com um cron job e grep script com bastante facilidade.
Você também pode encontrar algo em alternativas ao Splunk .