<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to get multiline key value pairs result? in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586093#M103064</link>
    <description>&lt;P&gt;hi,&lt;/P&gt;
&lt;P&gt;I have a event&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;----------------------- DISK INFORMATION ---------------------------- DISK="/dev/sda" NAME="sda" HCTL="0:0:0:0" TYPE="disk" VENDOR="VMware " SIZE="50G" SCSIHOST="0" CHANNEL="0" ID="0" LUN="0" BOOTDISK="TRUE" DISK="/dev/sdb" NAME="sdb" HCTL="0:0:1:0" TYPE="disk" VENDOR="VMware " SIZE="500G" SCSIHOST="0" CHANNEL="0" ID="1" LUN="0" BOOTDISK="FALSE"&lt;/LI-CODE&gt;
&lt;P&gt;&lt;BR /&gt;i have mutilple DISK, NAME ETC&amp;nbsp; in a single event..&lt;BR /&gt;&lt;BR /&gt;I tried below query&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;from index | Firmware_Version="----------------------- DISK INFORMATION --------------------------*" host="abc"
| extract pairdelim="{=}" kvdelim=" "
| table host DISK NAME TYPE&lt;/LI-CODE&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;but am getting only&amp;nbsp;&lt;SPAN class=""&gt;/dev/sda.. i need&amp;nbsp;/dev/sdb as well&lt;BR /&gt;&lt;BR /&gt;Thanks in advance&lt;/SPAN&gt;&lt;/P&gt;</description>
    <pubDate>Tue, 22 Feb 2022 18:00:11 GMT</pubDate>
    <dc:creator>priya1926</dc:creator>
    <dc:date>2022-02-22T18:00:11Z</dc:date>
    <item>
      <title>How to get multiline key value pairs result?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586093#M103064</link>
      <description>&lt;P&gt;hi,&lt;/P&gt;
&lt;P&gt;I have a event&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;----------------------- DISK INFORMATION ---------------------------- DISK="/dev/sda" NAME="sda" HCTL="0:0:0:0" TYPE="disk" VENDOR="VMware " SIZE="50G" SCSIHOST="0" CHANNEL="0" ID="0" LUN="0" BOOTDISK="TRUE" DISK="/dev/sdb" NAME="sdb" HCTL="0:0:1:0" TYPE="disk" VENDOR="VMware " SIZE="500G" SCSIHOST="0" CHANNEL="0" ID="1" LUN="0" BOOTDISK="FALSE"&lt;/LI-CODE&gt;
&lt;P&gt;&lt;BR /&gt;i have mutilple DISK, NAME ETC&amp;nbsp; in a single event..&lt;BR /&gt;&lt;BR /&gt;I tried below query&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;from index | Firmware_Version="----------------------- DISK INFORMATION --------------------------*" host="abc"
| extract pairdelim="{=}" kvdelim=" "
| table host DISK NAME TYPE&lt;/LI-CODE&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;but am getting only&amp;nbsp;&lt;SPAN class=""&gt;/dev/sda.. i need&amp;nbsp;/dev/sdb as well&lt;BR /&gt;&lt;BR /&gt;Thanks in advance&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 22 Feb 2022 18:00:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586093#M103064</guid>
      <dc:creator>priya1926</dc:creator>
      <dc:date>2022-02-22T18:00:11Z</dc:date>
    </item>
    <item>
      <title>Re: How to get multiline key value pairs result?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586110#M103065</link>
      <description>&lt;LI-CODE lang="markup"&gt;| rex max_match=0 "(?&amp;lt;namevalue&amp;gt;\S+=\"[^\"]+\")"
| streamstats count as _row
| mvexpand namevalue
| rex field=namevalue "(?&amp;lt;_name&amp;gt;\S+)=\"(?&amp;lt;_value&amp;gt;[^\"]+)\""
| fields - namevalue
| eval {_name}=_value
| stats values(*) as * by _row&lt;/LI-CODE&gt;&lt;P&gt;You have multiple values of some of the fields which is why extract doesn't work&lt;/P&gt;</description>
      <pubDate>Tue, 22 Feb 2022 21:23:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586110#M103065</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-02-22T21:23:20Z</dc:date>
    </item>
    <item>
      <title>Re: How to get multiline key value pairs result?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586214#M103068</link>
      <description>&lt;P&gt;Try to add "mv_add" option in extract command&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;from index | Firmware_Version="----------------------- DISK INFORMATION --------------------------*" host="abc"
| extract mv_add=t pairdelim="{=}" kvdelim=" "
| table host DISK NAME TYPE&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 23 Feb 2022 12:43:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-get-multiline-key-value-pairs-result/m-p/586214#M103068</guid>
      <dc:creator>somesoni2</dc:creator>
      <dc:date>2022-02-23T12:43:26Z</dc:date>
    </item>
  </channel>
</rss>

