Esta linha do fórum tem alguma boa informação em começ o funcionamento dos regex no rsyslog:
http://kb.monitorware.com/regular-expressions-with-rsyslogd-t10055.htmlTambém, eu encontrei esta ferramenta:
http://www.rsyslog.com/user-regex.phpScreenshot uniu de meu teste. Eu tive que remover? do teste padrão eu forneci para começ o que trabalha.