Obwohl dies keine vollständige Lösung ist (es ist nicht möglich, aus einer beliebigen Protokollzeile eine Übereinstimmungsregel generieren zu können), ist die folgende Lösung die beste Lösung, die ich für das jeweilige Problem finden könnte und sollte sicher genug sein:
deny mount /dev/**, mount -> /var/lib/docker/btrfs/
Es wäre aber trotzdem schön, wenn es möglich wäre, die bestmögliche Übereinstimmung für den Protokolleintrag zu erhalten, sodass ich ihn dann verwenden oder schwächer machen kann (wenn ich das wünsche).