Rsyslog extrae datos

Rsyslog extrae datos

Estoy buscando esto durante 3 días y nada funcionó. ¿Alguien puede ayudarme a obtener esta expresión regular para la cadena rsyslog esperada?

***Aug 19 08:42:07 ip-10-5-1-18 sshd[12300]: Invalid user ubunt from 111.92.25.118
tried with this***


%msg:R,ERE,1,DFLT:^Invalid.user([a-zA-Z]) .([0-9][0-9][0-9].[0-9][0-9][0-9].[0-9][0-9][0-9].[0-9][0-9][0-9]))--end%"

pero no funcionó mostrando NO hay coincidencia

información relacionada