Parece que esta opção ainda não está implementada. Pode ser uma limitação técnica, pois as chamadas do sistema nos inodes são observadas.
Apenas uma ideia: você poderia contornar essa limitação com um bom grep, por exemplo:
ausearch -i -k yourauditkey | grep "name=/etc/ "
(observe o espaço depois de / etc /) Ele está sujo, mas deve ajudá-lo, porque ele corta todos os subdiretórios dele.