Use o auditd para registrar todos os syscalls do kill. -S kill
em um arquivo audit.rules. Veja Como usar a auditoria para monitorar um SYSCALL específico? . As entradas de log conterão o pid, o uid e o exe de cada kill, ache o mesmo antes de o httpd ser desligado.
Suponho que este é um script de rotação de log que não está sendo reiniciado corretamente.