<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Cannot get logs from specific source to seperate by line in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Cannot-get-logs-from-specific-source-to-seperate-by-line/m-p/753081#M119565</link>
    <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;TRY BELOW:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;INDEXED_EXTRACTIONS=JSON&lt;BR /&gt;KV_MODE=none&lt;BR /&gt;SHOULD_LINEMERGE=false&lt;BR /&gt;LINE_BREAKER=([\r\n]+)&lt;BR /&gt;TIME_PREFIX=\"time\"\:\"&lt;BR /&gt;TIME_FORMAT=%Y-%m-%dT%T&lt;BR /&gt;MAX_TIMESTAMP_LOOKAHEAD=21&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank You!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 15 Sep 2025 06:27:15 GMT</pubDate>
    <dc:creator>vjdev</dc:creator>
    <dc:date>2025-09-15T06:27:15Z</dc:date>
    <item>
      <title>Cannot get logs from specific source to seperate by line</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Cannot-get-logs-from-specific-source-to-seperate-by-line/m-p/753080#M119564</link>
      <description>&lt;P&gt;I have a source of logs that I want to ingest into splunk, where each line documents a seperate event. After having set it up, I noticed my old logs are not being ingested, so I ran:&lt;/P&gt;&lt;P&gt;`/opt/splunkforwarder/bin/splunk spool /root/.local/share/HellPot/logs/HellPot_03_Apr_25_07-52_UTC.log -index hellpot`&lt;/P&gt;&lt;P&gt;This however leads to multiple lines being detected as the same event in splunk. E.g.:&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;4/21/25&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;10:49:28.000 PM&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/TD&gt;&lt;TD&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class=""&gt;{"&lt;SPAN class=""&gt;level&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;info&lt;/SPAN&gt;","&lt;SPAN class=""&gt;USERAGENT&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;ct&lt;/SPAN&gt;&lt;SPAN class=""&gt;‑&lt;/SPAN&gt;&lt;SPAN class=""&gt;git&lt;/SPAN&gt;&lt;SPAN class=""&gt;‑&lt;/SPAN&gt;&lt;SPAN class=""&gt;scanner/0.4&lt;/SPAN&gt;","&lt;SPAN class=""&gt;REMOTE_ADDR&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;&amp;lt;&amp;gt;&lt;/SPAN&gt;","&lt;SPAN class=""&gt;URL&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;/.git/config&lt;/SPAN&gt;","&lt;SPAN class=""&gt;time&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;2025-04-21T12:49:28Z&lt;/SPAN&gt;","&lt;SPAN class=""&gt;message&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;NEW&lt;/SPAN&gt;"} {"&lt;SPAN class=""&gt;level&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;info&lt;/SPAN&gt;","&lt;SPAN class=""&gt;USERAGENT&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;ct&lt;/SPAN&gt;&lt;SPAN class=""&gt;‑&lt;/SPAN&gt;&lt;SPAN class=""&gt;git&lt;/SPAN&gt;&lt;SPAN class=""&gt;‑&lt;/SPAN&gt;&lt;SPAN class=""&gt;scanner/0.4&lt;/SPAN&gt;","&lt;SPAN class=""&gt;REMOTE_ADDR&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&amp;lt;&amp;gt;","&lt;SPAN class=""&gt;URL&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;/.git/config&lt;/SPAN&gt;","&lt;SPAN class=""&gt;BYTES&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:273794502&lt;/SPAN&gt;,"&lt;SPAN class=""&gt;DURATION&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:9992.439466&lt;/SPAN&gt;,"&lt;SPAN class=""&gt;time&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;2025-04-21T12:49:38Z&lt;/SPAN&gt;","&lt;SPAN class=""&gt;message&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;FINISH&lt;/SPAN&gt;"} {"&lt;SPAN class=""&gt;level&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;info&lt;/SPAN&gt;","&lt;SPAN class=""&gt;USERAGENT&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;Mozilla/5.0&lt;/SPAN&gt; (&lt;SPAN class=""&gt;Windows&lt;/SPAN&gt; &lt;SPAN class=""&gt;NT&lt;/SPAN&gt; &lt;SPAN class=""&gt;10.0&lt;/SPAN&gt;; &lt;SPAN class=""&gt;Win64&lt;/SPAN&gt;; &lt;SPAN class=""&gt;x64&lt;/SPAN&gt;) &lt;SPAN class=""&gt;AppleWebKit/537.36&lt;/SPAN&gt; (&lt;SPAN class=""&gt;KHTML&lt;/SPAN&gt;, &lt;SPAN class=""&gt;like&lt;/SPAN&gt; &lt;SPAN class=""&gt;Gecko&lt;/SPAN&gt;) &lt;SPAN class=""&gt;Chrome/78.0.3904.108&lt;/SPAN&gt; &lt;SPAN class=""&gt;Safari/537.36&lt;/SPAN&gt;","&lt;SPAN class=""&gt;REMOTE_ADDR&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;&amp;lt;&amp;gt;&lt;/SPAN&gt;","&lt;SPAN class=""&gt;URL&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;/cms/wp-includes/wlwmanifest.xml&lt;/SPAN&gt;","&lt;SPAN class=""&gt;time&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;2025-04-21T14:15:29Z&lt;/SPAN&gt;","&lt;SPAN class=""&gt;message&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;NEW&lt;/SPAN&gt;"} {"&lt;SPAN class=""&gt;level&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;info&lt;/SPAN&gt;","&lt;SPAN class=""&gt;USERAGENT&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;Mozilla/5.0&lt;/SPAN&gt; (&lt;SPAN class=""&gt;Windows&lt;/SPAN&gt; &lt;SPAN class=""&gt;NT&lt;/SPAN&gt; &lt;SPAN class=""&gt;10.0&lt;/SPAN&gt;; &lt;SPAN class=""&gt;Win64&lt;/SPAN&gt;; &lt;SPAN class=""&gt;x64&lt;/SPAN&gt;) &lt;SPAN class=""&gt;AppleWebKit/537.36&lt;/SPAN&gt; (&lt;SPAN class=""&gt;KHTML&lt;/SPAN&gt;, &lt;SPAN class=""&gt;like&lt;/SPAN&gt; &lt;SPAN class=""&gt;Gecko&lt;/SPAN&gt;) &lt;SPAN class=""&gt;Chrome/89.0.4389.114&lt;/SPAN&gt; &lt;SPAN class=""&gt;Safari/537.36&lt;/SPAN&gt;","&lt;SPAN class=""&gt;REMOTE_ADDR&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&amp;lt;&amp;gt;","&lt;SPAN class=""&gt;URL&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;/cms/wp-includes/wlwmanifest.xml&lt;/SPAN&gt;","&lt;SPAN class=""&gt;time&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;2025-04-21T15:15:09Z&lt;/SPAN&gt;","&lt;SPAN class=""&gt;message&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;NEW&lt;/SPAN&gt;"} {"&lt;SPAN class=""&gt;level&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;info&lt;/SPAN&gt;","&lt;SPAN class=""&gt;USERAGENT&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;Mozilla/5.0&lt;/SPAN&gt; (&lt;SPAN class=""&gt;Windows&lt;/SPAN&gt; &lt;SPAN class=""&gt;NT&lt;/SPAN&gt; &lt;SPAN class=""&gt;10.0&lt;/SPAN&gt;; &lt;SPAN class=""&gt;Win64&lt;/SPAN&gt;; &lt;SPAN class=""&gt;x64&lt;/SPAN&gt;) &lt;SPAN class=""&gt;AppleWebKit/537.36&lt;/SPAN&gt; (&lt;SPAN class=""&gt;KHTML&lt;/SPAN&gt;, &lt;SPAN class=""&gt;like&lt;/SPAN&gt; &lt;SPAN class=""&gt;Gecko&lt;/SPAN&gt;) &lt;SPAN class=""&gt;Chrome/78.0.3904.108&lt;/SPAN&gt; &lt;SPAN class=""&gt;Safari/537.36&lt;/SPAN&gt;","&lt;SPAN class=""&gt;REMOTE_ADDR&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;&amp;lt;&amp;gt;&lt;/SPAN&gt;","&lt;SPAN class=""&gt;URL&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;/cms/wp-includes/wlwmanifest.xml&lt;/SPAN&gt;","&lt;SPAN class=""&gt;BYTES&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:2174287196&lt;/SPAN&gt;,"&lt;SPAN class=""&gt;DURATION&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:4863712.933262&lt;/SPAN&gt;,"&lt;SPAN class=""&gt;time&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;2025-04-21T15:36:32Z&lt;/SPAN&gt;","&lt;SPAN class=""&gt;message&lt;/SPAN&gt;"&lt;SPAN class=""&gt;:&lt;/SPAN&gt;"&lt;SPAN class=""&gt;FINISH&lt;/SPAN&gt;"}&lt;/DIV&gt;&lt;/DIV&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;Whereas I'd expect each json line to be a different event.&lt;/P&gt;&lt;P&gt;My props.conf has disabled line merging:&lt;/P&gt;&lt;P&gt;```&lt;/P&gt;&lt;P&gt;[default]&lt;BR /&gt;SHOULD_LINEMERGE = false&lt;BR /&gt;LINE_BREAKER = \n&lt;BR /&gt;KV_MODE = json&lt;/P&gt;&lt;P&gt;```&lt;/P&gt;&lt;P&gt;And I both restarted the universal forwarder and ran `&lt;SPAN&gt;| extract reload=T&lt;/SPAN&gt;` on my main instance.&lt;/P&gt;&lt;P&gt;If I let the logs "trickle in" one by one it imports fine, with the caviet that it of course cannot include any of the prior data.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I'm kind of lost at this point on how to get the logs to properly separate, so would appreciate some guidance...&lt;/P&gt;</description>
      <pubDate>Mon, 15 Sep 2025 05:04:33 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Cannot-get-logs-from-specific-source-to-seperate-by-line/m-p/753080#M119564</guid>
      <dc:creator>Ghostoverflow25</dc:creator>
      <dc:date>2025-09-15T05:04:33Z</dc:date>
    </item>
    <item>
      <title>Re: Cannot get logs from specific source to seperate by line</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Cannot-get-logs-from-specific-source-to-seperate-by-line/m-p/753081#M119565</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;TRY BELOW:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;INDEXED_EXTRACTIONS=JSON&lt;BR /&gt;KV_MODE=none&lt;BR /&gt;SHOULD_LINEMERGE=false&lt;BR /&gt;LINE_BREAKER=([\r\n]+)&lt;BR /&gt;TIME_PREFIX=\"time\"\:\"&lt;BR /&gt;TIME_FORMAT=%Y-%m-%dT%T&lt;BR /&gt;MAX_TIMESTAMP_LOOKAHEAD=21&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank You!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 15 Sep 2025 06:27:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Cannot-get-logs-from-specific-source-to-seperate-by-line/m-p/753081#M119565</guid>
      <dc:creator>vjdev</dc:creator>
      <dc:date>2025-09-15T06:27:15Z</dc:date>
    </item>
  </channel>
</rss>

