<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Splunk anonymize source in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533426#M4497</link>
    <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;I have the following problem with the anonymisation of a source.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;The &lt;STRONG&gt;source&lt;/STRONG&gt; of data is::&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\*&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;their are following logs:&lt;/P&gt;&lt;P&gt;123456.log , 342618.log usw.&lt;/P&gt;&lt;P&gt;example :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\123456.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Inputs.Conf (UF):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[monitor://\\summer.de\group\Anwendungen\Splunk\starbucks\*]
sourcetype = log_starbucks_anonymized
index = starbucks&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Indexes.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[starbucks]
homePath = $SPLUNK_DB/starbucks/db
coldPath = $SPLUNK_DB/starbucks/colddb
thawedPath = $SPLUNK_DB/starbucks/thaweddb&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Props.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[log_starbucks_anonymized]
MAX_EVENTS = 2000
MAX_TIMESTAMP_LOOKAHEAD = 50
NO_BINARY_CHECK = 1
TIME_FORMAT = %Y-%m-%d %H:%M:%S,%3N
TRUNCATE = 50000
pulldown_type = 1
BREAK_ONLY_BEFORE = .+.{2}:.{2}:.{2},.{3}
TRANSFORMS-anonymize = path_anonymizer_starbucks&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Transforms.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[path_anonymizer_starbucks]
DEST_KEY = MetaData:Source
FORMAT = $1XXXXXX$2
REGEX = (\\\\\w+\.\w+\\\w+\\\w+\\\w+\\\w+\\)\d{1,6}(\.\w+)
SOURCE_KEY = MetaData:Source&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Target:&lt;/P&gt;&lt;P&gt;the source in Splunk currently looks like this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\123456.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;But it should look like this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\XXXXXX.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Question:&lt;/P&gt;&lt;P&gt;What have I overlooked?&lt;/P&gt;&lt;P&gt;The apps and the Stanzas are in the right places and I can't find any "wrong" entries with btool.&lt;/P&gt;&lt;P&gt;After changing the stanza on the cluster master, the change is applied using "apply-cluster- bundle" and is also displayed on the indexers in the cluster.&lt;/P&gt;&lt;P&gt;I just can't find the error.&lt;/P&gt;&lt;P&gt;I have already tried various REGEXes but unfortunately it does not bring about any change.&lt;BR /&gt;&lt;BR /&gt;thank you for your help.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
    <pubDate>Thu, 17 Dec 2020 10:42:57 GMT</pubDate>
    <dc:creator>klischatb</dc:creator>
    <dc:date>2020-12-17T10:42:57Z</dc:date>
    <item>
      <title>Splunk anonymize source</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533426#M4497</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;I have the following problem with the anonymisation of a source.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;The &lt;STRONG&gt;source&lt;/STRONG&gt; of data is::&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\*&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;their are following logs:&lt;/P&gt;&lt;P&gt;123456.log , 342618.log usw.&lt;/P&gt;&lt;P&gt;example :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\123456.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Inputs.Conf (UF):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[monitor://\\summer.de\group\Anwendungen\Splunk\starbucks\*]
sourcetype = log_starbucks_anonymized
index = starbucks&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Indexes.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[starbucks]
homePath = $SPLUNK_DB/starbucks/db
coldPath = $SPLUNK_DB/starbucks/colddb
thawedPath = $SPLUNK_DB/starbucks/thaweddb&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Props.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[log_starbucks_anonymized]
MAX_EVENTS = 2000
MAX_TIMESTAMP_LOOKAHEAD = 50
NO_BINARY_CHECK = 1
TIME_FORMAT = %Y-%m-%d %H:%M:%S,%3N
TRUNCATE = 50000
pulldown_type = 1
BREAK_ONLY_BEFORE = .+.{2}:.{2}:.{2},.{3}
TRANSFORMS-anonymize = path_anonymizer_starbucks&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Transforms.conf (IDX):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[path_anonymizer_starbucks]
DEST_KEY = MetaData:Source
FORMAT = $1XXXXXX$2
REGEX = (\\\\\w+\.\w+\\\w+\\\w+\\\w+\\\w+\\)\d{1,6}(\.\w+)
SOURCE_KEY = MetaData:Source&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Target:&lt;/P&gt;&lt;P&gt;the source in Splunk currently looks like this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\123456.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;But it should look like this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\\summer.de\group\Anwendungen\Splunk\starbucks\XXXXXX.log&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Question:&lt;/P&gt;&lt;P&gt;What have I overlooked?&lt;/P&gt;&lt;P&gt;The apps and the Stanzas are in the right places and I can't find any "wrong" entries with btool.&lt;/P&gt;&lt;P&gt;After changing the stanza on the cluster master, the change is applied using "apply-cluster- bundle" and is also displayed on the indexers in the cluster.&lt;/P&gt;&lt;P&gt;I just can't find the error.&lt;/P&gt;&lt;P&gt;I have already tried various REGEXes but unfortunately it does not bring about any change.&lt;BR /&gt;&lt;BR /&gt;thank you for your help.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Thu, 17 Dec 2020 10:42:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533426#M4497</guid>
      <dc:creator>klischatb</dc:creator>
      <dc:date>2020-12-17T10:42:57Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk anonymize source</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533441#M4500</link>
      <description>&lt;LI-CODE lang="markup"&gt;(.*\\)\d+(\.\w+$)&lt;/LI-CODE&gt;&lt;P&gt;&lt;SPAN&gt;Regex is good enough for this.&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[path_anonymizer_starbucks]
DEST_KEY = MetaData:Source
FORMAT = source::$1XXXXXX$2
REGEX = (.*\\)\d+(\.\w+$)&lt;/LI-CODE&gt;&lt;P&gt;how about this?&lt;BR /&gt;&lt;BR /&gt;ref:&amp;nbsp;&lt;A href="https://docs.splunk.com/Documentation/Splunk/8.1.1/admin/Transformsconf" target="_blank"&gt;https://docs.splunk.com/Documentation/Splunk/8.1.1/admin/Transformsconf&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 17 Dec 2020 13:26:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533441#M4500</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-12-17T13:26:57Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk anonymize source</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533468#M4504</link>
      <description>&lt;P&gt;perfect, thank u&lt;/P&gt;</description>
      <pubDate>Thu, 17 Dec 2020 16:16:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Splunk-anonymize-source/m-p/533468#M4504</guid>
      <dc:creator>klischatb</dc:creator>
      <dc:date>2020-12-17T16:16:08Z</dc:date>
    </item>
  </channel>
</rss>

