A razão pela qual você acha que o Splunk está relatando coisas que você não está capturando para começar é porque você entendeu mal como o comando rex funciona.
rex não filtra registros. Adiciona os campos que você extrai aos eventos, se o regex existe. Então, no seu caso, você está adicionando o campo MYDIR a todos os eventos que contêm GET, mas você ainda está recebendo todos os eventos.
O sourcetype access_combined_wcookie é um tipo de fonte pretendido no Splunk, que já possui extrações de campo definidas. Seria mais fácil usar o campo method já extraído para limitar sua pesquisa apenas aos GETs.
index=main sourcetype="access_combined_wcookie" method=GET | rex "(?i)\"GET /(?P<MYDIR>\w+)/" | timechart count by MYDIR