<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic SPLUNK Raw data reducing in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705382#M116676</link>
    <description>&lt;P&gt;Hi Community,&lt;/P&gt;&lt;P&gt;Trying to build regex that can help me reduce the size of an EventCode in my case this is 4627&lt;/P&gt;&lt;P&gt;The idea is to use props and transforms:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;props.conf&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;[XmlWinEventLog:Security]&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;TRANSFORMS-reduce_raw&lt;/SPAN&gt; = reduce_event_raw&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;transforms.conf&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[reduce_event_raw]&lt;BR /&gt;REGEX = &amp;lt;Event[^&amp;gt;]*&amp;gt;.*?&amp;lt;System&amp;gt;.*?&amp;lt;Provider\s+Name='(?&amp;lt;ProviderName&amp;gt;[^']*)'\s+Guid='(?&amp;lt;ProviderGuid&amp;gt;[^']*)'.*?&amp;lt;EventID&amp;gt;(?&amp;lt;EventID&amp;gt;\d+)&amp;lt;/EventID&amp;gt;.*?&amp;lt;Version&amp;gt;(?&amp;lt;Version&amp;gt;\d+)&amp;lt;/Version&amp;gt;.*?&amp;lt;Level&amp;gt;(?&amp;lt;Level&amp;gt;\d+)&amp;lt;/Level&amp;gt;.*?&amp;lt;Task&amp;gt;(?&amp;lt;Task&amp;gt;\d+)&amp;lt;/Task&amp;gt;.*?&amp;lt;Opcode&amp;gt;(?&amp;lt;Opcode&amp;gt;\d+)&amp;lt;/Opcode&amp;gt;.*?&amp;lt;Keywords&amp;gt;(?&amp;lt;Keywords&amp;gt;[^&amp;lt;]*)&amp;lt;/Keywords&amp;gt;.*?&amp;lt;TimeCreated\s+SystemTime='(?&amp;lt;SystemTime&amp;gt;[^']*)'.*?&amp;lt;EventRecordID&amp;gt;(?&amp;lt;EventRecordID&amp;gt;\d+)&amp;lt;/EventRecordID&amp;gt;.*?&amp;lt;Correlation\s+ActivityID='(?&amp;lt;ActivityID&amp;gt;[^']*)'.*?&amp;lt;Execution\s+ProcessID='(?&amp;lt;ProcessID&amp;gt;\d+)'\s+ThreadID='(?&amp;lt;ThreadID&amp;gt;\d+)'.*?&amp;lt;Channel&amp;gt;(?&amp;lt;Channel&amp;gt;[^&amp;lt;]*)&amp;lt;/Channel&amp;gt;.*?&amp;lt;Computer&amp;gt;(?&amp;lt;Computer&amp;gt;[^&amp;lt;]*)&amp;lt;/Computer&amp;gt;.*?&amp;lt;EventData&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserSid'&amp;gt;(?&amp;lt;SubjectUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserName'&amp;gt;(?&amp;lt;SubjectUserName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectDomainName'&amp;gt;(?&amp;lt;SubjectDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectLogonId'&amp;gt;(?&amp;lt;SubjectLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserSid'&amp;gt;(?&amp;lt;TargetUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserName'&amp;gt;(?&amp;lt;TargetUserName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetDomainName'&amp;gt;(?&amp;lt;TargetDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetLogonId'&amp;gt;(?&amp;lt;TargetLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='LogonType'&amp;gt;(?&amp;lt;LogonType&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventIdx'&amp;gt;(?&amp;lt;EventIdx&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventCountTotal'&amp;gt;(?&amp;lt;EventCountTotal&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='GroupMembership'&amp;gt;(?&amp;lt;GroupMembership&amp;gt;.*?)&amp;lt;/Data&amp;gt;.*?&amp;lt;/EventData&amp;gt;.*?&amp;lt;/Event&amp;gt;&lt;BR /&gt;&lt;BR /&gt;FORMAT = ProviderName::$1 ProviderGuid::$2 EventID::$3 Version::$4 Level::$5 Task::$6 Opcode::$7 Keywords::$8 SystemTime::$9 EventRecordID::$10 ActivityID::$11 ProcessID::$12 ThreadID::$13 Channel::$14 Computer::$15 SubjectUserSid::$16 SubjectUserName::$17 SubjectDomainName::$18 SubjectLogonId::$19 TargetUserSid::$20 TargetUserName::$21 TargetDomainName::$22 TargetLogonId::$23 LogonType::$24 EventIdx::$25 EventCountTotal::$26 GroupMembership::$27&lt;BR /&gt;&lt;BR /&gt;DEST_KEY = _raw&lt;/P&gt;&lt;P&gt;Then I will be able to pick which bits from the raw data to be indexed&lt;/P&gt;&lt;P&gt;It looks like the regex would not pick up on fields correctly&lt;/P&gt;&lt;P&gt;There is the raw event:&lt;/P&gt;&lt;P&gt;&amp;lt;Event xmlns='&lt;A href="http://schemas.microsoft.com/win/2004/08/events/event" target="_blank" rel="noopener"&gt;http://schemas.microsoft.com/win/2004/08/events/event&lt;/A&gt;'&amp;gt;&amp;lt;System&amp;gt;&amp;lt;Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-a5ba-3e3bxxxxxx}'/&amp;gt;&amp;lt;EventID&amp;gt;4627&amp;lt;/EventID&amp;gt;&amp;lt;Version&amp;gt;0&amp;lt;/Version&amp;gt;&amp;lt;Level&amp;gt;0&amp;lt;/Level&amp;gt;&amp;lt;Task&amp;gt;12554&amp;lt;/Task&amp;gt;&amp;lt;Opcode&amp;gt;0&amp;lt;/Opcode&amp;gt;&amp;lt;Keywords&amp;gt;0x8020000000000000&amp;lt;/Keywords&amp;gt;&amp;lt;TimeCreated SystemTime='2024-11-27T11:27:45.6695363Z'/&amp;gt;&amp;lt;EventRecordID&amp;gt;2177113&amp;lt;/EventRecordID&amp;gt;&amp;lt;Correlation ActivityID='{01491b93-40a4-0002-6926-4901a440db01}'/&amp;gt;&amp;lt;Execution ProcessID='1196' ThreadID='1312'/&amp;gt;&amp;lt;Channel&amp;gt;Security&amp;lt;/Channel&amp;gt;&amp;lt;Computer&amp;gt;Computer1&amp;lt;/Computer&amp;gt;&amp;lt;Security/&amp;gt;&amp;lt;/System&amp;gt;&amp;lt;EventData&amp;gt;&amp;lt;Data Name='SubjectUserSid'&amp;gt;S-1-5-18&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectUserName'&amp;gt;CXXXXXX&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectDomainName'&amp;gt;CXXXXXXXX&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectLogonId'&amp;gt;0x3e7&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetUserSid'&amp;gt;S-1-5-18&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetUserName'&amp;gt;SYSTEM&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetDomainName'&amp;gt;NT AUTHORITY&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetLogonId'&amp;gt;0x3e7&amp;lt;/Data&amp;gt;&amp;lt;Data Name='LogonType'&amp;gt;5&amp;lt;/Data&amp;gt;&amp;lt;Data Name='EventIdx'&amp;gt;1&amp;lt;/Data&amp;gt;&amp;lt;Data Name='EventCountTotal'&amp;gt;1&amp;lt;/Data&amp;gt;&amp;lt;Data Name='GroupMembership'&amp;gt;&lt;BR /&gt;%{S-1-5-32-544}&lt;BR /&gt;%{S-1-1-0}&lt;BR /&gt;%{S-1-5-11}&lt;BR /&gt;%{S-1-16-16384}&amp;lt;/Data&amp;gt;&amp;lt;/EventData&amp;gt;&amp;lt;/Event&lt;/P&gt;&lt;P&gt;Any help t-shoot the problem will be highly valued.&lt;/P&gt;&lt;P&gt;Thank you in advance!&lt;/P&gt;</description>
    <pubDate>Wed, 27 Nov 2024 12:46:58 GMT</pubDate>
    <dc:creator>DanAlexander</dc:creator>
    <dc:date>2024-11-27T12:46:58Z</dc:date>
    <item>
      <title>SPLUNK Raw data reducing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705382#M116676</link>
      <description>&lt;P&gt;Hi Community,&lt;/P&gt;&lt;P&gt;Trying to build regex that can help me reduce the size of an EventCode in my case this is 4627&lt;/P&gt;&lt;P&gt;The idea is to use props and transforms:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;props.conf&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;[XmlWinEventLog:Security]&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;TRANSFORMS-reduce_raw&lt;/SPAN&gt; = reduce_event_raw&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;transforms.conf&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[reduce_event_raw]&lt;BR /&gt;REGEX = &amp;lt;Event[^&amp;gt;]*&amp;gt;.*?&amp;lt;System&amp;gt;.*?&amp;lt;Provider\s+Name='(?&amp;lt;ProviderName&amp;gt;[^']*)'\s+Guid='(?&amp;lt;ProviderGuid&amp;gt;[^']*)'.*?&amp;lt;EventID&amp;gt;(?&amp;lt;EventID&amp;gt;\d+)&amp;lt;/EventID&amp;gt;.*?&amp;lt;Version&amp;gt;(?&amp;lt;Version&amp;gt;\d+)&amp;lt;/Version&amp;gt;.*?&amp;lt;Level&amp;gt;(?&amp;lt;Level&amp;gt;\d+)&amp;lt;/Level&amp;gt;.*?&amp;lt;Task&amp;gt;(?&amp;lt;Task&amp;gt;\d+)&amp;lt;/Task&amp;gt;.*?&amp;lt;Opcode&amp;gt;(?&amp;lt;Opcode&amp;gt;\d+)&amp;lt;/Opcode&amp;gt;.*?&amp;lt;Keywords&amp;gt;(?&amp;lt;Keywords&amp;gt;[^&amp;lt;]*)&amp;lt;/Keywords&amp;gt;.*?&amp;lt;TimeCreated\s+SystemTime='(?&amp;lt;SystemTime&amp;gt;[^']*)'.*?&amp;lt;EventRecordID&amp;gt;(?&amp;lt;EventRecordID&amp;gt;\d+)&amp;lt;/EventRecordID&amp;gt;.*?&amp;lt;Correlation\s+ActivityID='(?&amp;lt;ActivityID&amp;gt;[^']*)'.*?&amp;lt;Execution\s+ProcessID='(?&amp;lt;ProcessID&amp;gt;\d+)'\s+ThreadID='(?&amp;lt;ThreadID&amp;gt;\d+)'.*?&amp;lt;Channel&amp;gt;(?&amp;lt;Channel&amp;gt;[^&amp;lt;]*)&amp;lt;/Channel&amp;gt;.*?&amp;lt;Computer&amp;gt;(?&amp;lt;Computer&amp;gt;[^&amp;lt;]*)&amp;lt;/Computer&amp;gt;.*?&amp;lt;EventData&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserSid'&amp;gt;(?&amp;lt;SubjectUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserName'&amp;gt;(?&amp;lt;SubjectUserName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectDomainName'&amp;gt;(?&amp;lt;SubjectDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectLogonId'&amp;gt;(?&amp;lt;SubjectLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserSid'&amp;gt;(?&amp;lt;TargetUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserName'&amp;gt;(?&amp;lt;TargetUserName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetDomainName'&amp;gt;(?&amp;lt;TargetDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetLogonId'&amp;gt;(?&amp;lt;TargetLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='LogonType'&amp;gt;(?&amp;lt;LogonType&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventIdx'&amp;gt;(?&amp;lt;EventIdx&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventCountTotal'&amp;gt;(?&amp;lt;EventCountTotal&amp;gt;[^&amp;lt;]*)&amp;lt;/Data&amp;gt;.*?&amp;lt;Data\s+Name='GroupMembership'&amp;gt;(?&amp;lt;GroupMembership&amp;gt;.*?)&amp;lt;/Data&amp;gt;.*?&amp;lt;/EventData&amp;gt;.*?&amp;lt;/Event&amp;gt;&lt;BR /&gt;&lt;BR /&gt;FORMAT = ProviderName::$1 ProviderGuid::$2 EventID::$3 Version::$4 Level::$5 Task::$6 Opcode::$7 Keywords::$8 SystemTime::$9 EventRecordID::$10 ActivityID::$11 ProcessID::$12 ThreadID::$13 Channel::$14 Computer::$15 SubjectUserSid::$16 SubjectUserName::$17 SubjectDomainName::$18 SubjectLogonId::$19 TargetUserSid::$20 TargetUserName::$21 TargetDomainName::$22 TargetLogonId::$23 LogonType::$24 EventIdx::$25 EventCountTotal::$26 GroupMembership::$27&lt;BR /&gt;&lt;BR /&gt;DEST_KEY = _raw&lt;/P&gt;&lt;P&gt;Then I will be able to pick which bits from the raw data to be indexed&lt;/P&gt;&lt;P&gt;It looks like the regex would not pick up on fields correctly&lt;/P&gt;&lt;P&gt;There is the raw event:&lt;/P&gt;&lt;P&gt;&amp;lt;Event xmlns='&lt;A href="http://schemas.microsoft.com/win/2004/08/events/event" target="_blank" rel="noopener"&gt;http://schemas.microsoft.com/win/2004/08/events/event&lt;/A&gt;'&amp;gt;&amp;lt;System&amp;gt;&amp;lt;Provider Name='Microsoft-Windows-Security-Auditing' Guid='{54849625-5478-4994-a5ba-3e3bxxxxxx}'/&amp;gt;&amp;lt;EventID&amp;gt;4627&amp;lt;/EventID&amp;gt;&amp;lt;Version&amp;gt;0&amp;lt;/Version&amp;gt;&amp;lt;Level&amp;gt;0&amp;lt;/Level&amp;gt;&amp;lt;Task&amp;gt;12554&amp;lt;/Task&amp;gt;&amp;lt;Opcode&amp;gt;0&amp;lt;/Opcode&amp;gt;&amp;lt;Keywords&amp;gt;0x8020000000000000&amp;lt;/Keywords&amp;gt;&amp;lt;TimeCreated SystemTime='2024-11-27T11:27:45.6695363Z'/&amp;gt;&amp;lt;EventRecordID&amp;gt;2177113&amp;lt;/EventRecordID&amp;gt;&amp;lt;Correlation ActivityID='{01491b93-40a4-0002-6926-4901a440db01}'/&amp;gt;&amp;lt;Execution ProcessID='1196' ThreadID='1312'/&amp;gt;&amp;lt;Channel&amp;gt;Security&amp;lt;/Channel&amp;gt;&amp;lt;Computer&amp;gt;Computer1&amp;lt;/Computer&amp;gt;&amp;lt;Security/&amp;gt;&amp;lt;/System&amp;gt;&amp;lt;EventData&amp;gt;&amp;lt;Data Name='SubjectUserSid'&amp;gt;S-1-5-18&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectUserName'&amp;gt;CXXXXXX&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectDomainName'&amp;gt;CXXXXXXXX&amp;lt;/Data&amp;gt;&amp;lt;Data Name='SubjectLogonId'&amp;gt;0x3e7&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetUserSid'&amp;gt;S-1-5-18&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetUserName'&amp;gt;SYSTEM&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetDomainName'&amp;gt;NT AUTHORITY&amp;lt;/Data&amp;gt;&amp;lt;Data Name='TargetLogonId'&amp;gt;0x3e7&amp;lt;/Data&amp;gt;&amp;lt;Data Name='LogonType'&amp;gt;5&amp;lt;/Data&amp;gt;&amp;lt;Data Name='EventIdx'&amp;gt;1&amp;lt;/Data&amp;gt;&amp;lt;Data Name='EventCountTotal'&amp;gt;1&amp;lt;/Data&amp;gt;&amp;lt;Data Name='GroupMembership'&amp;gt;&lt;BR /&gt;%{S-1-5-32-544}&lt;BR /&gt;%{S-1-1-0}&lt;BR /&gt;%{S-1-5-11}&lt;BR /&gt;%{S-1-16-16384}&amp;lt;/Data&amp;gt;&amp;lt;/EventData&amp;gt;&amp;lt;/Event&lt;/P&gt;&lt;P&gt;Any help t-shoot the problem will be highly valued.&lt;/P&gt;&lt;P&gt;Thank you in advance!&lt;/P&gt;</description>
      <pubDate>Wed, 27 Nov 2024 12:46:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705382#M116676</guid>
      <dc:creator>DanAlexander</dc:creator>
      <dc:date>2024-11-27T12:46:58Z</dc:date>
    </item>
    <item>
      <title>Re: SPLUNK Raw data reducing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705386#M116678</link>
      <description>&lt;P&gt;Try something like this&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;(?ms)&amp;lt;Event[^&amp;gt;]*&amp;gt;.*?&amp;lt;System&amp;gt;.*?&amp;lt;Provider\s+Name='(?&amp;lt;ProviderName&amp;gt;[^']*)'\s+Guid='(?&amp;lt;ProviderGuid&amp;gt;[^']*)'.*?&amp;lt;EventID&amp;gt;(?&amp;lt;EventID&amp;gt;\d+)&amp;lt;\/EventID&amp;gt;.*?&amp;lt;Version&amp;gt;(?&amp;lt;Version&amp;gt;\d+)&amp;lt;\/Version&amp;gt;.*?&amp;lt;Level&amp;gt;(?&amp;lt;Level&amp;gt;\d+)&amp;lt;\/Level&amp;gt;.*?&amp;lt;Task&amp;gt;(?&amp;lt;Task&amp;gt;\d+)&amp;lt;\/Task&amp;gt;.*?&amp;lt;Opcode&amp;gt;(?&amp;lt;Opcode&amp;gt;\d+)&amp;lt;\/Opcode&amp;gt;.*?&amp;lt;Keywords&amp;gt;(?&amp;lt;Keywords&amp;gt;[^&amp;lt;]*)&amp;lt;\/Keywords&amp;gt;.*?&amp;lt;TimeCreated\s+SystemTime='(?&amp;lt;SystemTime&amp;gt;[^']*)'.*?&amp;lt;EventRecordID&amp;gt;(?&amp;lt;EventRecordID&amp;gt;\d+)&amp;lt;\/EventRecordID&amp;gt;.*?&amp;lt;Correlation\s+ActivityID='(?&amp;lt;ActivityID&amp;gt;[^']*)'.*?&amp;lt;Execution\s+ProcessID='(?&amp;lt;ProcessID&amp;gt;\d+)'\s+ThreadID='(?&amp;lt;ThreadID&amp;gt;\d+)'.*?&amp;lt;Channel&amp;gt;(?&amp;lt;Channel&amp;gt;[^&amp;lt;]*)&amp;lt;\/Channel&amp;gt;.*?&amp;lt;Computer&amp;gt;(?&amp;lt;Computer&amp;gt;[^&amp;lt;]*)&amp;lt;\/Computer&amp;gt;.*?&amp;lt;EventData&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserSid'&amp;gt;(?&amp;lt;SubjectUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserName'&amp;gt;(?&amp;lt;SubjectUserName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectDomainName'&amp;gt;(?&amp;lt;SubjectDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='SubjectLogonId'&amp;gt;(?&amp;lt;SubjectLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserSid'&amp;gt;(?&amp;lt;TargetUserSid&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserName'&amp;gt;(?&amp;lt;TargetUserName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetDomainName'&amp;gt;(?&amp;lt;TargetDomainName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetLogonId'&amp;gt;(?&amp;lt;TargetLogonId&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='LogonType'&amp;gt;(?&amp;lt;LogonType&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventIdx'&amp;gt;(?&amp;lt;EventIdx&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='EventCountTotal'&amp;gt;(?&amp;lt;EventCountTotal&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='GroupMembership'&amp;gt;(?&amp;lt;GroupMembership&amp;gt;.*?)&amp;lt;\/Data&amp;gt;.*?&amp;lt;\/EventData&amp;gt;.*?&amp;lt;\/Event&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&lt;A href="https://regex101.com/r/19eJtB/1" target="_blank"&gt;https://regex101.com/r/19eJtB/1&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 27 Nov 2024 13:20:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705386#M116678</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2024-11-27T13:20:03Z</dc:date>
    </item>
    <item>
      <title>Re: SPLUNK Raw data reducing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705395#M116682</link>
      <description>&lt;P&gt;Ouch.&lt;/P&gt;&lt;P&gt;1. If you're using numbered capture groups you don't have to name them. (I'm not even sure if index-time extractions support named capture groups).&lt;/P&gt;&lt;P&gt;2. Assuming your regex was right you'd get a key::value pairs in your raw event. Are you sure that's what you want? Also, this will cause "interesting" side effects since that data would get split into terms at major breakers and would get indexed as indexed fields.&lt;/P&gt;&lt;P&gt;3. Manipulating structured data with regexes is asking for trouble. You have no guarantee that the fields will always be in the same order (and they might not always contain full data). That's why you use structured data format.&lt;/P&gt;</description>
      <pubDate>Wed, 27 Nov 2024 13:49:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705395#M116682</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-11-27T13:49:56Z</dc:date>
    </item>
    <item>
      <title>Re: SPLUNK Raw data reducing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705403#M116687</link>
      <description>&lt;P&gt;Hi &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;Thank you for your valuable feedback.&lt;/P&gt;&lt;OL&gt;&lt;LI&gt;&lt;P&gt;&lt;STRONG&gt;Index-Time Extractions&lt;/STRONG&gt;: You're right that named capture groups might not be supported at index time. I'll modify my configurations to use numbered capture groups to ensure they function correctly.&lt;/P&gt;&lt;/LI&gt;&lt;LI&gt;&lt;P&gt;&lt;STRONG&gt;Rewriting _raw&lt;/STRONG&gt;: I appreciate you highlighting the potential issues with rewriting _raw to contain key-value pairs. My intention was to reduce the size of the events by removing unnecessary data, but I see how this could lead to unintended side effects during indexing. I'll reconsider this approach.&lt;/P&gt;&lt;/LI&gt;&lt;LI&gt;&lt;P&gt;&lt;STRONG&gt;Structured Data Parsing&lt;/STRONG&gt;: Your point about the risks of using regex to parse XML is well-taken. Given that XML fields may vary in order and presence, relying on regex could indeed cause problems. Utilizing Splunk's structured data parsing capabilities seems like a better solution.&lt;/P&gt;&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&lt;STRONG&gt;Next steps:&lt;BR /&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;To achieve my goal of reducing the indexed data volume for EventID=4627 events, I'd like to leverage Splunk's XML parsing features. Specifically, I'm thinking of using INDEXED_EXTRACTIONS = xml and configuring EXCLUDE rules in props.conf to omit the unwanted fields at index time.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Example Configuration BEFORE&lt;/STRONG&gt;:&lt;/P&gt;&lt;P&gt;[reduce_event_raw]&lt;BR /&gt;REGEX = (?ms)&amp;lt;Event[^&amp;gt;]*&amp;gt;.*?&amp;lt;System&amp;gt;.*?&amp;lt;EventID&amp;gt;4627&amp;lt;\/EventID&amp;gt;.*?&amp;lt;Computer&amp;gt;(?&amp;lt;Computer&amp;gt;[^&amp;lt;]*)&amp;lt;\/Computer&amp;gt;.*?&amp;lt;Data\s+Name='SubjectUserName'&amp;gt;(?&amp;lt;SubjectUserName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='TargetUserName'&amp;gt;(?&amp;lt;TargetUserName&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;.*?&amp;lt;Data\s+Name='LogonType'&amp;gt;(?&amp;lt;LogonType&amp;gt;[^&amp;lt;]*)&amp;lt;\/Data&amp;gt;&lt;BR /&gt;FORMAT = Computer::$1 SubjectUserName::$2 TargetUserName::$3 LogonType::$4&lt;BR /&gt;DEST_KEY = _raw&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Example Configuration AFTER&lt;/STRONG&gt;:&lt;/P&gt;&lt;P&gt;[XmlWinEventLog:Security]&lt;BR /&gt;INDEXED_EXTRACTIONS = xml&lt;BR /&gt;KV_MODE = none&lt;BR /&gt;EXCLUDE = (?i)(SubjectUserSid|SubjectDomainName|SubjectLogonId|TargetUserSid|TargetDomainName|TargetLogonId|EventIdx|EventCountTotal|GroupMembership)&lt;/P&gt;&lt;P&gt;Do you think this approach would effectively remove the unnecessary fields before indexing while maintaining reliable field extraction for the essential data? If you have any suggestions or best practices for this method, I'd greatly appreciate your guidance.&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Dan&lt;/P&gt;</description>
      <pubDate>Wed, 27 Nov 2024 14:52:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705403#M116687</guid>
      <dc:creator>DanAlexander</dc:creator>
      <dc:date>2024-11-27T14:52:57Z</dc:date>
    </item>
    <item>
      <title>Re: SPLUNK Raw data reducing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705404#M116688</link>
      <description>&lt;P&gt;Hi &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;Thank you for your feedback.&lt;/P&gt;&lt;P&gt;The Regex works, but according to &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt; I will need to adjust my approach.&lt;/P&gt;&lt;P&gt;Kind regards,&lt;/P&gt;&lt;P&gt;Dan&lt;/P&gt;</description>
      <pubDate>Wed, 27 Nov 2024 14:55:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/SPLUNK-Raw-data-reducing/m-p/705404#M116688</guid>
      <dc:creator>DanAlexander</dc:creator>
      <dc:date>2024-11-27T14:55:34Z</dc:date>
    </item>
  </channel>
</rss>

