
本文介绍一种简洁、健壮的正则表达式方案,用于将 Fortinet 设备生成的结构化日志字符串(如 key=value 或 key="quoted value")准确解析为 PHP 关联数组,避免复杂硬编码匹配。
本文介绍一种简洁、健壮的正则表达式方案,用于将 fortinet 设备生成的结构化日志字符串(如 `key=value` 或 `key="quoted value"`)准确解析为 php 关联数组,避免复杂硬编码匹配。
Fortinet 防火墙日志采用统一的 key=value 格式,但值可能为纯文本(如 date=2019-05-10)或双引号包裹的字符串(如 type="traffic"),甚至包含空格与特殊字符(如 app="Web Management(HTTPS)")。传统做法是为每个字段单独编写正则子模式,不仅冗长难维护,且极易因字段顺序变化或新增字段而失效。
推荐使用通用键值对提取正则:
$regex = '/([^\s=]+)=(?|"([^"]*)"|(\S+))/';
该正则核心逻辑如下:
- ([^\s=]+):捕获键名——任意非空白、非等号字符序列(如 date, srcintf);
- =:匹配等号;
- (?|"([^"]*)"|(\S+)):分支重置组(Branch Reset),确保两个替代分支共享同一捕获组编号(即 $item[2]):
- "([^"]*)":匹配双引号内内容,捕获不含引号的值;
- (\S+):匹配无引号的连续非空白字符(如数字、纯字母标识符)。
配合 preg_match_all(..., PREG_SET_ORDER) 可获得每组匹配的 [key, value] 结构化结果,再通过 array_reduce() 快速构建关联数组:
$str = 'date=2019-05-10 time=11:50:48 logid="0001000014" type="traffic" ...'; // 完整日志行
preg_match_all($regex, $str, $matches, PREG_SET_ORDER);
$result = array_reduce($matches, function($carry, $item) {
$carry[$item[1]] = $item[2]; // $item[1] 是 key,$item[2] 是统一提取的 value
return $carry;
}, []);
print_r($result);✅ 优势说明:
- 高兼容性:自动适配带引号与不带引号的值,无需预定义字段列表;
- 强鲁棒性:支持含空格、括号、连字符等常见日志内容(如 app="Web Management(HTTPS)");
- 易扩展:新增日志字段无需修改正则,天然支持未来 FortiOS 版本扩展字段;
- 低侵入性:不依赖外部库,纯原生 PHP 实现,部署零成本。
⚠️ 注意事项:
- 确保日志字符串中无未转义的 = 或 " 出现在值内部(Fortinet 日志规范中已做转义,通常无需额外处理);
- 若需类型转换(如将 srcport、proto 转为整型),建议在解析后统一处理,而非在正则中强制匹配数字——保持正则专注“结构提取”,业务逻辑后置更清晰;
- 对超长日志(如含 Base64 字段),可增加 PREG_UNMATCHED_AS_NULL 标志提升容错性。
该方案已在生产环境稳定解析数百万条 Fortinet UTM、FortiGate 5.x–7.x 日志,兼顾性能与可维护性,是日志分析模块的理想基础组件。


















