Embora não seja uma solução completa (não é possível gerar uma regra de correspondência a partir de qualquer linha de log), a seguinte é a melhor solução que eu poderia criar para o problema específico e deve ser segura o suficiente:
deny mount /dev/**,
mount -> /var/lib/docker/btrfs/
Mas ainda seria bom poder obter a correspondência mais strong possível para a entrada de log para que eu possa usá-la ou torná-la mais fraca (se eu desejar).