<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Multiline logs coming in single log in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Multiline-logs-coming-in-single-log/m-p/678762#M113423</link>
    <description>&lt;P&gt;Hi SMEs, there are logs coming from one of the application in one single event. How to split it in a seperate log event. Like there are 3 diff logs which are tagged to one event log&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12221): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12223): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12229): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 27 Feb 2024 04:06:42 GMT</pubDate>
    <dc:creator>pm2012</dc:creator>
    <dc:date>2024-02-27T04:06:42Z</dc:date>
    <item>
      <title>Multiline logs coming in single log</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Multiline-logs-coming-in-single-log/m-p/678762#M113423</link>
      <description>&lt;P&gt;Hi SMEs, there are logs coming from one of the application in one single event. How to split it in a seperate log event. Like there are 3 diff logs which are tagged to one event log&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12221): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12223): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;type=USER_ACCT msg=audit(Thu Sep 22 09:09:09 2023.333.12229): pid=12345 uid=0 auid=424242424 ses=6535872 subj=system_u:system_r:crond_t:s0-s0:c0.c1111 msg='op=PAM:accounting grantors=pam_access,pam_faillock,pam_unix,pam_localuser acct="root" exe="/usr/sbin/crond" hostname=? addr=? terminal=cron res=success'&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 27 Feb 2024 04:06:42 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Multiline-logs-coming-in-single-log/m-p/678762#M113423</guid>
      <dc:creator>pm2012</dc:creator>
      <dc:date>2024-02-27T04:06:42Z</dc:date>
    </item>
    <item>
      <title>Re: Multiline logs coming in single log</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Multiline-logs-coming-in-single-log/m-p/678773#M113428</link>
      <description>&lt;P&gt;1. It's a linux auditd log so you might want to use an add-on for auditd. That will make everyone's lives easier &lt;span class="lia-unicode-emoji" title=":winking_face:"&gt;😉&lt;/span&gt;&lt;/P&gt;&lt;P&gt;2. How are you ingesting those logs? Locally by forwarder reading from /var/log/audit/auditd.log? Sent with syslog over the network? Whatever?&lt;/P&gt;</description>
      <pubDate>Tue, 27 Feb 2024 07:33:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Multiline-logs-coming-in-single-log/m-p/678773#M113428</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-02-27T07:33:32Z</dc:date>
    </item>
  </channel>
</rss>

