Seu redirecionamento está sob o Linux, como eu entendo, por que você não adiciona arquivos de pesquisa usando o CLI?
splunk add monitor
Você pode especificar o tipo de fonte e o índice, veja esta referência: link
Você está usando GUI em encaminhadores? Usando forwarder universal ou forwarder pesado?
Espero que funcione !!