Dados de extração do Rsyslog

Dados de extração do Rsyslog

Estou pesquisando isso há 3 dias, nada funcionou, alguém pode ajudar a obter esse regex para a string rsyslog esperada é

***Aug 19 08:42:07 ip-10-5-1-18 sshd[12300]: Invalid user ubunt from 111.92.25.118
tried with this***


%msg:R,ERE,1,DFLT:^Invalid.user([a-zA-Z]) .([0-9][0-9][0-9].[0-9][0-9][0-9].[0-9][0-9][0-9].[0-9][0-9][0-9]))--end%"

mas não funcionou mostrando NO Match

informação relacionada