Хотя это и не полное решение (оно не решает возможность создания правила сопоставления из любой строки журнала), следующее решение является лучшим решением, которое я мог бы предложить для конкретной проблемы, и должно быть достаточно безопасным:
deny mount /dev/**, mount -> /var/lib/docker/btrfs/
Но все равно было бы неплохо иметь возможность получить максимально возможное совпадение для записи в журнале, чтобы я мог затем использовать ее или сделать ее более слабой (если я хочу).