Você pode usar 'tshark' (parte do wireshark) e usar o filtro de exibição "contains / matches" para procurar por uma string. Supondo que seja um pacote tcp, seu filtro poderia ser algo como isto
tshark -Y 'tcp contains "eventLossOccurred"'
usando 'matches', você pode especificar expressões regulares perl
NOTE:
Isso exibirá apenas os detalhes do pacote, você não pode usá-lo para capturar o despejo completo de pacotes no formato PCAP. Modifique as opções do tshark para exibir os detalhes necessários