drop /var/log/audit/audit.log · parse avc + syscall messages · runs locally
parses type=AVC and type=SYSCALL · comm · exe · scontext/tcontext · permissive · auid/uid/gid · key
heuristic screener · partial lines / multiline records — best-effort parse · not definitive proof