<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Parsing Multimetric Logs in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755158#M119832</link>
    <description>&lt;P&gt;&lt;SPAN&gt;Hi all,&lt;/SPAN&gt;&lt;SPAN&gt;I am trying to parse multiple nested Multimetric logs as metrics and am failing.&lt;/SPAN&gt;&lt;SPAN&gt;The following source type works when I read logs individually, e.g.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;{"event":"metric","metric_name:my_metric_1":2,"metric_name:my_metric_2":2.1}&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;or pretty printed:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 2.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 2.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;}&lt;/SPAN&gt;&lt;SPAN&gt;[json_metrics_singleevent]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;SHOULD_LINEMERGE = false&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;INDEXED_EXTRACTIONS = JSON&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;KV_MODE = none&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;____________________________________________________________________________&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;in reality, logs look like this:&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;{"data":[{"event":"metric","metric_name:my_metric_1":0,"metric_name:my_metric_2":0.1},{"event":"metric","metric_name:my_metric_1":1,"metric_name:my_metric_2":1.1},{"event":"metric","metric_name:my_metric_1":2,"metric_name:my_metric_2":2.1}]}&lt;/SPAN&gt;&lt;SPAN&gt;or pretty printed:&lt;/SPAN&gt;&lt;SPAN&gt;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;"data": [&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 0.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 0.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;},&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 1.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 1.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;},&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 2.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 2.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;}&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;}&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Sourcetype:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;[json_metrics_multievents]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;SHOULD_LINEMERGE = false&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;INDEXED_EXTRACTIONS = JSON&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;LINE_BREAKER = (\{\"data\"\:\[)|(\,)\{"event|(\]\})&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;--&amp;gt; doesn't work. I am getting the response, the logs are not properly structured.&lt;/SPAN&gt;&lt;SPAN&gt;Can someone help please?&lt;/SPAN&gt;&lt;/P&gt;</description>
    <pubDate>Tue, 04 Nov 2025 11:32:25 GMT</pubDate>
    <dc:creator>grexo94</dc:creator>
    <dc:date>2025-11-04T11:32:25Z</dc:date>
    <item>
      <title>Parsing Multimetric Logs</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755158#M119832</link>
      <description>&lt;P&gt;&lt;SPAN&gt;Hi all,&lt;/SPAN&gt;&lt;SPAN&gt;I am trying to parse multiple nested Multimetric logs as metrics and am failing.&lt;/SPAN&gt;&lt;SPAN&gt;The following source type works when I read logs individually, e.g.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;{"event":"metric","metric_name:my_metric_1":2,"metric_name:my_metric_2":2.1}&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;or pretty printed:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 2.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 2.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;}&lt;/SPAN&gt;&lt;SPAN&gt;[json_metrics_singleevent]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;SHOULD_LINEMERGE = false&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;INDEXED_EXTRACTIONS = JSON&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;KV_MODE = none&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;____________________________________________________________________________&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;in reality, logs look like this:&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;{"data":[{"event":"metric","metric_name:my_metric_1":0,"metric_name:my_metric_2":0.1},{"event":"metric","metric_name:my_metric_1":1,"metric_name:my_metric_2":1.1},{"event":"metric","metric_name:my_metric_1":2,"metric_name:my_metric_2":2.1}]}&lt;/SPAN&gt;&lt;SPAN&gt;or pretty printed:&lt;/SPAN&gt;&lt;SPAN&gt;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;"data": [&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 0.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 0.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;},&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 1.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 1.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;},&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"event": "metric",&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_1": 2.0,&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"metric_name:my_metric_2": 2.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;}&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;}&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Sourcetype:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;[json_metrics_multievents]&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;SHOULD_LINEMERGE = false&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;INDEXED_EXTRACTIONS = JSON&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;LINE_BREAKER = (\{\"data\"\:\[)|(\,)\{"event|(\]\})&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;--&amp;gt; doesn't work. I am getting the response, the logs are not properly structured.&lt;/SPAN&gt;&lt;SPAN&gt;Can someone help please?&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 04 Nov 2025 11:32:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755158#M119832</guid>
      <dc:creator>grexo94</dc:creator>
      <dc:date>2025-11-04T11:32:25Z</dc:date>
    </item>
    <item>
      <title>Re: Parsing Multimetric Logs</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755329#M119841</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/313988"&gt;@grexo94&lt;/a&gt;&amp;nbsp;- Basically, I think the problem you have is with JSON List. There are two approaches that I could think of from which you can start:&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;HEC&lt;UL&gt;&lt;LI&gt;If you are already using HEC for data ingestion, OR If you have ingestion flexibility on how you ingest data, and you can convert existing ingestion into a HEC data sending script&lt;/LI&gt;&lt;LI&gt;In this case, you can basically programatically handle JSON List properly to put each entry in its own event and send it to Splunk individually into a separate metric event.&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://help.splunk.com/en/splunk-enterprise/get-data-in/metrics/9.2/get-metrics-data-in/get-metrics-in-from-other-sources" target="_blank"&gt;https://help.splunk.com/en/splunk-enterprise/get-data-in/metrics/9.2/get-metrics-data-in/get-metrics-in-from-other-sources&lt;/A&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;LI&gt;Ingest Processor&lt;UL&gt;&lt;LI&gt;If you don't have flexibility in ingestion, you can use the Ingest Processor of Splunk to convert JSON List into individual JSON events (metrics) to be ingested separately.&lt;/LI&gt;&lt;LI&gt;&lt;A href="https://lantern.splunk.com/Platform_Data_Management/Transform_Pipelines/Using_Ingest_Processor_to_convert_JSON_logs_into_metrics" target="_blank"&gt;https://lantern.splunk.com/Platform_Data_Management/Transform_Pipelines/Using_Ingest_Processor_to_convert_JSON_logs_into_metrics&lt;/A&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I hope this helps!!!&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 08 Nov 2025 13:22:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755329#M119841</guid>
      <dc:creator>VatsalJagani</dc:creator>
      <dc:date>2025-11-08T13:22:37Z</dc:date>
    </item>
    <item>
      <title>Re: Parsing Multimetric Logs</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755505#M119887</link>
      <description>&lt;P&gt;thank you, yes, these will be my plan b &amp;amp; c's.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I was wondering why i simply cannot use a linebreaker the way i am used to for event-indexing, but i simply accept that for logs that i want to index as metrics&lt;/P&gt;</description>
      <pubDate>Fri, 14 Nov 2025 10:09:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Parsing-Multimetric-Logs/m-p/755505#M119887</guid>
      <dc:creator>grexo94</dc:creator>
      <dc:date>2025-11-14T10:09:56Z</dc:date>
    </item>
  </channel>
</rss>

