Você precisa dobrar a barra invertida, caso contrário, o rsyslog tentará interpretar \d
como uma seqüência de escape dentro de uma seqüência de caracteres, e isso não é passível de análise. Portanto, deve ser \d
.
Mas \d
não é um Posix ERE. Você supostamente quis dizer [0-9]
, por exemplo, para um dígito. Então tente
'^Started [Ss]ession [0-9]+ of user ntpmon\.$'