Para descobrir isso, eu corri sudo lsof | grep auth.log
. Isso me deu uma lista de serviços que estavam usando o arquivo auth.log.
O Rsyslog era um que eu já imaginei que teria auth.log aberto, então eu já tinha reiniciado. O que eu esqueci de levar em conta foi o fato de usarmos o OSSEC e também ter o auth.log aberto. Reiniciar o OSSEC resolveu o problema; o espaço livre foi então reconhecido pelo servidor.