Bem ... acontece que é mais fácil do que parecia. Por alguma razão, não consegui aplicar "action" com sucesso, então fui à maneira antiga de fazer isso. A mensagem de registro capturada é enviada como argumento no formato de modelo padrão, se não especificado de outra forma.
if $programname == 'arpwatch' and $msg contains 'new station' then {
^/opt/bin/script.pl
}