A documentação do rsyslog nos filtros diz que $msg
pode ajudar aqui:
Probably, “msg” is the most prominent use case of property based
filters. It is the actual message text. If you would like to filter
based on some message content (e.g. the presence of a specific code),
this can be done easily by:
:msg, contains, "ID-4711"
This filter will match when the message contains the string “ID-4711”.
e
*.* /var/log/file1 # the traditional way
if $msg contains 'error' then /var/log/errlog # the expression-based way
Se eu entendi sua pergunta corretamente, você pode fazer o que pretende editando seu arquivo de configuração para verificar $msg
para timestamp = Se você encontrar esse valor, grave em um arquivo separado.
Esta é a documentação do rsyslog versão 8. Eu recomendaria verificar a versão do rsyslog que você está usando em qualquer exemplo que você encontrar (na documentação ou na Internet).