Итог такой.
Если версия заббикс сервера 3.4 и выше, POSIX не подойдет (он вообще не реагирует на него). Нужно использовать PCRE. Итого я сделал сейчас так, работает отлично.
{Windows AD SEC:eventlog["Microsoft-Windows-Backup",,,].logeventid(^[1][9]$)}=1
Для составления своего регулярного выражения нашел хороший сервис для этого https://regex101.com/ , довольно удобно.
sflyer, аа понял, сорян, не так прочитал. Видимо он воспринимает это как маску вида 19*.
А не пробовали взять 19 в одинарные или двойные кавычки: " или ' ?