Итог такой.
Если версия заббикс сервера 3.4 и выше, POSIX не подойдет (он вообще не реагирует на него). Нужно использовать PCRE. Итого я сделал сейчас так, работает отлично.
{Windows AD SEC:eventlog["Microsoft-Windows-Backup",,,].logeventid(^[1][9]$)}=1
Для составления своего регулярного выражения нашел хороший сервис для этого
https://regex101.com/ , довольно удобно.