Respectivamente (ou seja, em ordem):
id is the answer on a query with number [e.g.] 17991
- a/ the number of answer records
- /n the number of name server records
- au the number of additional records
(resultado # 2 do Google para "tcpdump dns", também para "tcpdump dns format", que era uma sugestão de autocompletar).
OUTPUT FORMAT
UDP Name Server Requests
A few anomalies are checked and may result in extra fields enclosed in square brackets: If a query contains an answer, authority records or additional records section, ancount, nscount, or arcount are printed as '[na]', '[nn]' or '[nau]' where n is the appropriate count.
man tcpdump # a primary source document for tcpdump
"id" é atualmente um dos campos aleatórios , embora nos exemplos mais antigos você veja IDs sequenciais. Esse campo pode ser usado para distinguir solicitações diferentes entre as mesmas partes, mesmo quando os pacotes são reordenados.
As contagens de registros de resposta parecem consistentes para mim.
Não sei ao certo por que sua solicitação está mostrando a "anomalia".