<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Getting time from XML Property in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683260#M114058</link>
    <description>&lt;P&gt;There should be no overlap between the &lt;FONT face="courier new,courier"&gt;TIME_PREFIX&lt;/FONT&gt; and &lt;FONT face="courier new,courier"&gt;TIME_FORMAT&lt;/FONT&gt; settings.&amp;nbsp; Splunk skips past &lt;FONT face="courier new,courier"&gt;TIME_PREFIX&lt;/FONT&gt; and then starts looking for text that matches &lt;FONT face="courier new,courier"&gt;TIME_FORMAT&lt;/FONT&gt;.&amp;nbsp; Since "&amp;lt;Data Name='date'&amp;gt;" doesn't appear twice in a row, there is no match for the timestamp.&amp;nbsp; Try these settings:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;TIME_PREFIX = &amp;lt;Data Name='date'&amp;gt;
MAX_TIMESTAMP_LOOKAHEAD = 100
TIME_FORMAT = %Y-%m-%d&amp;lt;/Data&amp;gt;&amp;lt;Data Name='time'&amp;gt;%H:%M:%S
TZ = UTC&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 04 Apr 2024 14:22:21 GMT</pubDate>
    <dc:creator>richgalloway</dc:creator>
    <dc:date>2024-04-04T14:22:21Z</dc:date>
    <item>
      <title>Getting time from XML Property</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683254#M114054</link>
      <description>&lt;P&gt;I'm experimenting with doing ETW logging of Microsoft IIS, where the IIS log ends up as XML in a windows eventlog.&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;But I have problems getting Splunk to use the correct timestamp field, Splunk uses the TimeCreated property for eventtime (_time), and not the date and time properties that indicate when IIS served the actual webpage.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;An example:&lt;BR /&gt;&amp;lt;Event xmlns='&lt;A href="http://schemas.microsoft.com/win/2004/08/events/event" target="_blank" rel="noopener"&gt;http://schemas.microsoft.com/win/2004/08/events/event&lt;/A&gt;'&amp;gt;&amp;lt;System&amp;gt;&amp;lt;Provider Name='Microsoft-Windows-IIS-Logging' Guid='{7e8ad27f-b271-4ea2-a783-a47bde29143b}'/&amp;gt;&amp;lt;EventID&amp;gt;6200&amp;lt;/EventID&amp;gt;&amp;lt;Version&amp;gt;0&amp;lt;/Version&amp;gt;&amp;lt;Level&amp;gt;4&amp;lt;/Level&amp;gt;&amp;lt;Task&amp;gt;0&amp;lt;/Task&amp;gt;&amp;lt;Opcode&amp;gt;0&amp;lt;/Opcode&amp;gt;&amp;lt;Keywords&amp;gt;0x8000000000000000&amp;lt;/Keywords&amp;gt;&lt;STRONG&gt;&amp;lt;TimeCreated SystemTime='2024-04-04T12:23:43.811459900Z'/&amp;gt;&lt;/STRONG&gt;&amp;lt;EventRecordID&amp;gt;11148&amp;lt;/EventRecordID&amp;gt;&amp;lt;Correlation/&amp;gt;&amp;lt;Execution ProcessID='1892' ThreadID='3044'/&amp;gt;&amp;lt;Channel&amp;gt;Microsoft-IIS-Logging/Logs&amp;lt;/Channel&amp;gt;&amp;lt;Computer&amp;gt;sw2iisxft&amp;lt;/Computer&amp;gt;&amp;lt;Security UserID='S-1-5-18'/&amp;gt;&amp;lt;/System&amp;gt;&amp;lt;EventData&amp;gt;&amp;lt;Data Name='EnabledFieldsFlags'&amp;gt;2149961727&amp;lt;/Data&amp;gt;&lt;STRONG&gt;&amp;lt;Data Name='date'&amp;gt;2024-04-04&amp;lt;/Data&amp;gt;&amp;lt;Data Name='time'&amp;gt;12:23:37&amp;lt;/Data&amp;gt;&lt;/STRONG&gt;&amp;lt;Data Name='cs-username'&amp;gt;ER\4dy&amp;lt;/Data&amp;gt;&amp;lt;Data Name='s-sitename'&amp;gt;W3SVC5&amp;lt;/Data&amp;gt;&amp;lt;Data Name='s-computername'&amp;gt;sw2if&amp;lt;/Data&amp;gt;&amp;lt;Data Name='s-ip'&amp;gt;192.168.32.86&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-method'&amp;gt;GET&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-uri-stem'&amp;gt;/&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-uri-query'&amp;gt;blockid=2&amp;amp;amp;roleid=8&amp;amp;amp;logid=21&amp;lt;/Data&amp;gt;&amp;lt;Data Name='sc-status'&amp;gt;200&amp;lt;/Data&amp;gt;&amp;lt;Data Name='sc-win32-status'&amp;gt;0&amp;lt;/Data&amp;gt;&amp;lt;Data Name='sc-bytes'&amp;gt;39600&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-bytes'&amp;gt;984&amp;lt;/Data&amp;gt;&amp;lt;Data Name='time-taken'&amp;gt;37&amp;lt;/Data&amp;gt;&amp;lt;Data Name='s-port'&amp;gt;443&amp;lt;/Data&amp;gt;&amp;lt;Data Name='csUser-Agent'&amp;gt;Mozilla/5.0+(Windows+NT+10.0;+Win64;+x64)+AppleWebKit/537.36+(KHTML,+like+Gecko)+Chrome/123.0.0.0+Safari/537.36+Edg/123.0.0.0&amp;lt;/Data&amp;gt;&amp;lt;Data Name='csCookie'&amp;gt;-&amp;lt;/Data&amp;gt;&amp;lt;Data Name='csReferer'&amp;gt;&lt;A href="https://tsidologg/?blockid=2&amp;amp;amp;roleid=8" target="_blank" rel="noopener"&gt;https://tsidologg/?blockid=2&amp;amp;amp;roleid=8&lt;/A&gt;&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-version'&amp;gt;-&amp;lt;/Data&amp;gt;&amp;lt;Data Name='cs-host'&amp;gt;-&amp;lt;/Data&amp;gt;&amp;lt;Data Name='sc-substatus'&amp;gt;0&amp;lt;/Data&amp;gt;&amp;lt;Data Name='CustomFields'&amp;gt;X-Forwarded-For - Content-Type - https on host tsidologg&amp;lt;/Data&amp;gt;&amp;lt;/EventData&amp;gt;&amp;lt;/Event&amp;gt;&lt;/P&gt;&lt;P&gt;I've tried every combination in props.conf that I can think of&lt;/P&gt;&lt;P&gt;This should work, but doesen't..&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;TIME_PREFIX = &amp;lt;Data Name='date'&amp;gt;
MAX_TIMESTAMP_LOOKAHEAD = 100
TIME_FORMAT =&amp;lt;Data Name='date'&amp;gt;%Y-%m-%d&amp;lt;/Data&amp;gt;&amp;lt;Data Name='time'&amp;gt;%H:%M:%S&amp;lt;/Data&amp;gt;
TZ = UTC&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Any ideas?&lt;/P&gt;</description>
      <pubDate>Wed, 02 Oct 2024 09:06:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683254#M114054</guid>
      <dc:creator>Ulwur2</dc:creator>
      <dc:date>2024-10-02T09:06:15Z</dc:date>
    </item>
    <item>
      <title>Re: Getting time from XML Property</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683260#M114058</link>
      <description>&lt;P&gt;There should be no overlap between the &lt;FONT face="courier new,courier"&gt;TIME_PREFIX&lt;/FONT&gt; and &lt;FONT face="courier new,courier"&gt;TIME_FORMAT&lt;/FONT&gt; settings.&amp;nbsp; Splunk skips past &lt;FONT face="courier new,courier"&gt;TIME_PREFIX&lt;/FONT&gt; and then starts looking for text that matches &lt;FONT face="courier new,courier"&gt;TIME_FORMAT&lt;/FONT&gt;.&amp;nbsp; Since "&amp;lt;Data Name='date'&amp;gt;" doesn't appear twice in a row, there is no match for the timestamp.&amp;nbsp; Try these settings:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;TIME_PREFIX = &amp;lt;Data Name='date'&amp;gt;
MAX_TIMESTAMP_LOOKAHEAD = 100
TIME_FORMAT = %Y-%m-%d&amp;lt;/Data&amp;gt;&amp;lt;Data Name='time'&amp;gt;%H:%M:%S
TZ = UTC&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 04 Apr 2024 14:22:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683260#M114058</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2024-04-04T14:22:21Z</dc:date>
    </item>
    <item>
      <title>Re: Getting time from XML Property</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683382#M114079</link>
      <description>&lt;P&gt;Thanks!&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;I have tried your setting, and unfortenatly it still doesn't work.&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;I have also discovered that xml data from sysmon have the same exact problem, won't pick up the time from the expected field from the xml data.&amp;nbsp;&lt;/P&gt;&lt;P&gt;sysmon&amp;nbsp; looks like this, and it matches the text in the xml.&lt;/P&gt;&lt;P&gt;[source::XmlWinEventLog:Microsoft-Windows-Sysmon/Operational]&lt;BR /&gt;TIME_PREFIX = &amp;lt;Data Name='UtcTime'&amp;gt;&lt;BR /&gt;TIME_FORMAT = %Y-%m-%d %H:%M:%S.%3N&lt;BR /&gt;TZ = UTC&lt;/P&gt;&lt;P&gt;I have used btool to look for any other stanzas that would cause this, for example for the common xmlwineventlog sourcetype but haven't found anyting.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Tips for debugging this welcome!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Apr 2024 09:41:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Getting-time-from-XML-Property/m-p/683382#M114079</guid>
      <dc:creator>Ulwur2</dc:creator>
      <dc:date>2024-04-05T09:41:57Z</dc:date>
    </item>
  </channel>
</rss>

