É melhor você perguntar sobre isso nos fóruns do Splunk. Não existem muitas pessoas ao redor que usam splunk, então você quer se concentrar na comunidade certa.
No mínimo, você precisará dizer a eles qual servidor de e-mail você está usando e as transformações, props e pesquisa completa salva no servidor splunk. Alguns trechos de registro também seriam úteis.