Acho que isso pode ser feito usando um filtro como:
"tcp[14] = 0 && tcp[15] = 0"
A notação tcp[i]
significa o índice i
do cabeçalho TCP. O tamanho da janela está localizado após 14 bytes do cabeçalho TCP. Para mais informações, você pode olhar para man pcap-filter
.