<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk ont extracting JSON from RAPID7 InsightVM Properly in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Splunk-not-extracting-JSON-from-RAPID7-InsightVM-Properly/m-p/642667#M109546</link>
    <description>&lt;P&gt;Also, the raw event text:&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="st1cky_0-1683638561675.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/25285iC6978E16EAE7BAE9/image-size/medium?v=v2&amp;amp;px=400" role="button" title="st1cky_0-1683638561675.png" alt="st1cky_0-1683638561675.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 09 May 2023 13:22:48 GMT</pubDate>
    <dc:creator>st1cky</dc:creator>
    <dc:date>2023-05-09T13:22:48Z</dc:date>
    <item>
      <title>Splunk not extracting JSON from RAPID7 InsightVM Properly</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Splunk-not-extracting-JSON-from-RAPID7-InsightVM-Properly/m-p/642664#M109545</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am running into a bit of a challenge getting the data from the Rapid7 InsightVM TA to extract properly. The data in question is a nested JSON structure-- when I run a search on the data, the object appears to visualize properly, however the extracted fields are a mess and result in the data being unsearchable. I would expect that the nested fields get extracted into their own keys and values, however instead they get extracted into field* and in most cases those fields are comprised of a value from another key and the key itself.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="st1cky_0-1683637616783.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/25282i16D2472938A902FB/image-size/medium?v=v2&amp;amp;px=400" role="button" title="st1cky_0-1683637616783.png" alt="st1cky_0-1683637616783.png" /&gt;&lt;/span&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="st1cky_1-1683637726512.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/25283i1108CAE37ABD3761/image-size/medium?v=v2&amp;amp;px=400" role="button" title="st1cky_1-1683637726512.png" alt="st1cky_1-1683637726512.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Environment is distributed-- the TA is deployed on the HF ( which forwards to a UF forwarding tier, no TA there), Indexer Cluster, and Search Head cluster. The App is deployed on the SH cluster only.&amp;nbsp;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Props.conf (HF, Indexer Cluster, SHC):&lt;/P&gt;&lt;P&gt;[source::...ta-rapid7-insightvm*.log*]&lt;BR /&gt;SHOULD_LINEMERGE = true&lt;BR /&gt;sourcetype = tarapid7insightvm:log&lt;/P&gt;&lt;P&gt;[source::...ta_rapid7_insightvm*.log*]&lt;BR /&gt;SHOULD_LINEMERGE = true&lt;BR /&gt;sourcetype = tarapid7insightvm:log&lt;/P&gt;&lt;P&gt;[rapid7:insightvm:asset]&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_1 = host_name AS name&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_2 = os_description AS version&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_3 = os_description AS os&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_4 = os_architecture AS family&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_5 = os_system_name AS vendor_product&lt;BR /&gt;SHOULD_LINEMERGE = 0&lt;BR /&gt;pulldown_type = 1&lt;BR /&gt;DATETIME_CONFIG = CURRENT&lt;/P&gt;&lt;P&gt;[rapid7:insightvm:asset:vulnerability_finding]&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_1 = asset_hostname AS name&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_2 = asset_ip AS ip&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_3 = asset_ip AS dest&lt;BR /&gt;SHOULD_LINEMERGE = 0&lt;BR /&gt;pulldown_type = 1&lt;BR /&gt;TRUNCATE = 50000&lt;BR /&gt;DATETIME_CONFIG = CURRENT&lt;/P&gt;&lt;P&gt;[rapid7:insightvm:vulnerability_definition]&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:vulnerability_definition_alias_1 = categories AS category&lt;BR /&gt;FIELDALIAS-aob_gen_rapid7:insightvm:vulnerability_definition_alias_2 = cves AS cve&lt;BR /&gt;SHOULD_LINEMERGE = 0&lt;BR /&gt;pulldown_type = 1&lt;BR /&gt;TRUNCATE = 50000&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;btool output from SH:&lt;/P&gt;&lt;P&gt;/opt/splunk/bin/splunk btool props list rapid7:insightvm:asset --debug&lt;BR /&gt;/opt/splunk/etc/apps/search/local/props.conf [rapid7:insightvm:asset]&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf ADD_EXTRA_TIME_FIELDS = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf ANNOTATE_PUNCT = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf AUTO_KV_JSON = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf BREAK_ONLY_BEFORE =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf BREAK_ONLY_BEFORE_DATE = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf CHARSET = UTF-8&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf DATETIME_CONFIG = CURRENT&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf DEPTH_LIMIT = 1000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf DETERMINE_TIMESTAMP_DATE_WITH_SYSTEM_TIME = false&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_1 = host_name AS name&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_2 = os_description AS version&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_3 = os_description AS os&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_4 = os_architecture AS family&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset_alias_5 = os_system_name AS vendor_product&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf HEADER_MODE =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LB_CHUNK_BREAKER_TRUNCATE = 2000000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LEARN_MODEL = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LEARN_SOURCETYPE = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LINE_BREAKER_LOOKBEHIND = 100&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MATCH_LIMIT = 100000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DAYS_AGO = 2000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DAYS_HENCE = 2&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DIFF_SECS_AGO = 3600&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DIFF_SECS_HENCE = 604800&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_EVENTS = 256&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_TIMESTAMP_LOOKAHEAD = 128&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_BREAK_AFTER =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_NOT_BREAK_AFTER =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_NOT_BREAK_BEFORE =&lt;BR /&gt;/opt/splunk/etc/apps/search/local/props.conf REPORT-rapid7 = REPORT-rapid7&lt;BR /&gt;/opt/splunk/etc/apps/search/local/props.conf REPORT-vm-cred-check = REPORT-vm-cred-check&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION = indexing&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-all = full&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-inner = inner&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-outer = outer&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-raw = none&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-standard = standard&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf SHOULD_LINEMERGE = 0&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf TRANSFORMS =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf TRUNCATE = 10000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf detect_trailing_nulls = false&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf maxDist = 100&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf priority =&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf pulldown_type = 1&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf sourcetype =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf termFrequencyWeightedDist = false&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf [rapid7:insightvm:asset:vulnerability_finding]&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf ADD_EXTRA_TIME_FIELDS = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf ANNOTATE_PUNCT = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf AUTO_KV_JSON = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf BREAK_ONLY_BEFORE =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf BREAK_ONLY_BEFORE_DATE = True&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf CHARSET = UTF-8&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf DATETIME_CONFIG = CURRENT&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf DEPTH_LIMIT = 1000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf DETERMINE_TIMESTAMP_DATE_WITH_SYSTEM_TIME = false&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_1 = asset_hostname AS name&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_2 = asset_ip AS ip&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf FIELDALIAS-aob_gen_rapid7:insightvm:asset:vulnerability_finding_alias_3 = asset_ip AS dest&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf HEADER_MODE =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LB_CHUNK_BREAKER_TRUNCATE = 2000000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LEARN_MODEL = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LEARN_SOURCETYPE = true&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf LINE_BREAKER_LOOKBEHIND = 100&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MATCH_LIMIT = 100000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DAYS_AGO = 2000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DAYS_HENCE = 2&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DIFF_SECS_AGO = 3600&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_DIFF_SECS_HENCE = 604800&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_EVENTS = 256&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MAX_TIMESTAMP_LOOKAHEAD = 128&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_BREAK_AFTER =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_NOT_BREAK_AFTER =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf MUST_NOT_BREAK_BEFORE =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION = indexing&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-all = full&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-inner = inner&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-outer = outer&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-raw = none&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf SEGMENTATION-standard = standard&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf SHOULD_LINEMERGE = 0&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf TRANSFORMS =&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf TRUNCATE = 50000&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf detect_trailing_nulls = false&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf maxDist = 100&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf priority =&lt;BR /&gt;/opt/splunk/etc/apps/TA-rapid7-insightvm/default/props.conf pulldown_type = 1&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf sourcetype =&lt;BR /&gt;/opt/splunk/etc/system/default/props.conf termFrequencyWeightedDist = false&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;This appears to only be happening with the&amp;nbsp;rapid7:insightvm:asset sourcetype, however that is the type that I have primarily been focused on while trying to get things working. It may be happening in the other sourcetypes however I have not yet seen it in my limited time experimenting with that data.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Any help is much appreciated, thank you!&lt;/P&gt;</description>
      <pubDate>Tue, 09 May 2023 13:45:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Splunk-not-extracting-JSON-from-RAPID7-InsightVM-Properly/m-p/642664#M109545</guid>
      <dc:creator>st1cky</dc:creator>
      <dc:date>2023-05-09T13:45:36Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk ont extracting JSON from RAPID7 InsightVM Properly</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Splunk-not-extracting-JSON-from-RAPID7-InsightVM-Properly/m-p/642667#M109546</link>
      <description>&lt;P&gt;Also, the raw event text:&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="st1cky_0-1683638561675.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/25285iC6978E16EAE7BAE9/image-size/medium?v=v2&amp;amp;px=400" role="button" title="st1cky_0-1683638561675.png" alt="st1cky_0-1683638561675.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 09 May 2023 13:22:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Splunk-not-extracting-JSON-from-RAPID7-InsightVM-Properly/m-p/642667#M109546</guid>
      <dc:creator>st1cky</dc:creator>
      <dc:date>2023-05-09T13:22:48Z</dc:date>
    </item>
  </channel>
</rss>

