Вероятно, что сервис системного журнала пишет в этот файл, а также много других.
Проверьте файл /etc/syslog.conf
видеть, какие сервисы зарегистрированы, к которому файлу (это не очень сложный файл, но это должно иметь свою собственную страницу справочника, если Вы хотите некоторое объяснение). Если Вы уверены это /var/log/auth.log
перечислен там, и если Вы уверены, что файл существует (sys, не создаст файл, только добавит к нему), затем
/etc/init.d/syslog restart
должен гарантировать, что файл зарегистрирован к.
Править: Я столкнулся с ответом alvosu выше, и я подчиняюсь ему в выборе rsyslog не системный журнал. Я - красный парень шляпы, и они все еще используют системный журнал.