Предполагам, че strace ще ти свърши работа с подобен синтаксис
GeSHi (Bash):
strace -p PID -o FILE
където PID е номерът на процеса (скрипта, програмата), който искаш да трасираш, а FILE е името на файла, където да се записват резултатите от трасирането. Можеш да изпълниш командата и без "-o FILE", но трудно се чете изход от трасиране в реално време, особено ако процесът, който трасираш, генерира доста заявки.
В изхода от трасирането търси редове, които започват с "open". Там ще пише кой файл е бил отварян в този момент. Например
open("file.txt", O_WRONLY|O_CREAT|O_APPEND|O_LARGEFILE, 0666) = 3
А ако малко по-надолу има и ред с "write", значи е имало и писане в този файл. Например
write(1, "0\n", 2)