Le jeton header est spécial car il marque le début d'un enregistrement d'audit. Le jeton header se combine avec le jeton trailer pour entourer tous les autres jetons de l'enregistrement.
Parfois, un jeton header peut inclure un ou plusieurs modificateurs d'événement :
na indique un événement non attribuable.
header,52,2,system booted,na,mach1,2011-10-10 10:10:20.564 -07:00
sp indique l'utilisation réussie d'un privilège.
header,120,2,exit(2),sp,mach1,2011-10-10 10:10:10.853 -07:00
La commande praudit affiche le jeton header de la manière suivante :
header,756,2,execve(2),,machine1,2010-10-10 12:11:10.209 -07:00
La commande praudit -x affiche les champs du jeton header au début de l'enregistrement d'audit. La ligne dans l'exemple suivant est renvoyée à des fins d'affichage.
<record version="2" event="execve(2)" host="machine1" iso8601="2010-10-10 12:11:10.209 -07:00">