Você provavelmente pode obter o que procura depois de mover o local do registro para tmpfs, que não será gravado no disco (a menos que seja trocado).
Edite os arquivos em /etc/rsyslog.d/* e verifique se eles estão apontando para / tmp / filename em vez de / var / log / filename.
Nota: isso é um hack.