Auf die schnelle fallen mir folgende Punkte ein:
-Splunk kann (historische) Daten analysieren, auch wenn das zu überwachende System ausgefallen ist (Datensammlung und Auswertung sind getrennt)
-relativ leicht zu erweitern (Apps)
-Daten müssen nicht normalisiert werden, sondern werden direkt geparsed und indexiert