Документация, на которую вы ссылаетесь (я полагаю http://docs.nsclient.org ), относится к версии 0.4.2. И да, в 0.4.2 вы можете использовать их точно так же, как и фильтр, чтобы вы могли:
check_eventlog "warn=id=23 and source = 'foo'"
В 0.4.1 предупреждение / крит соответствует только количеству попаданий. 0.4.2 использует check_eventlog, тогда как в старой версии есть CheckEventLog. Поэтому всякий раз, когда вы используете check_eventlog, вы можете использовать «новый способ» Ниже показано различие.
# 0.3.9 and later (still valid in 0.4.2 but not the best way)
CheckEventLog warn=>5
# 0.4.2 and later
check_eventlog "warn=count>5"
Если вы спросите меня, что-нибудь, кроме критического => 0, не имеет смысла в версиях до 0.4.2, и вместо этого вам придется использовать несколько проверок.