Acho que sua métrica "número de bytes" é a errada. Considere dois acessos. Um lê 10MB de um arquivo. O outro lê cada 512º byte do arquivo para os primeiros 10MB. O "número de bytes" será 512 vezes maior para o primeiro acesso comparado ao segundo. No entanto, ambos colocarão exatamente a mesma carga no subsistema de E / S.
Se você pode aceitar "número de operações", o que é quase tão bom ou tão ruim quanto "número de bytes", então você tem algo que você pode realmente medir. O programa inotifywatch
faz isso e provavelmente faz parte do pacote inotify-tools
da sua distribuição.
Ele informará imediatamente quais arquivos compõem a maior parte dos acessos e provavelmente permitirá que você resolva seu problema real.