AWS Log Insights如何筛选以特定IP开头的日志?
AWS Log Insights 筛选以特定值开头的IP地址查询优化
你当前的查询返回结果过多,是因为正则表达式/98./会匹配**任何位置包含"98."**的IP(比如10.98.1.1这类中间段含98的IP),而非仅以98开头的IP(98.x.x.x)。
修正后的查询方案
方案1:基础匹配以98开头的IP
直接用^限定正则的起始位置,确保仅匹配以"98."开头的IP:
fields @timestamp, @message, @logStream, @log | filter event.src_ip like /^98\./ | sort @timestamp desc | limit 20
^:表示字符串的起始位置\:转义.,因为正则中.代表任意字符,转义后才匹配实际的点号
方案2:更严谨的IP格式匹配
如果需要严格匹配IPv4格式的98开头IP(避免误匹配类似98.abc.1.1这类非合法IP字符串),可以用更精确的正则:
fields @timestamp, @message, @logStream, @log | filter event.src_ip like /^98\.\d{1,3}\.\d{1,3}\.\d{1,3}/ | sort @timestamp desc | limit 20
\d{1,3}:匹配1到3位数字,符合IP段的取值范围
内容的提问来源于stack exchange,提问作者Paul Wasserman
相关产品推荐
相关产品推荐

