<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Routing data to different indexes using regex in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755367#M119850</link>
    <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/49493"&gt;@tscroggins&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You are a genius and life saver&amp;nbsp;&lt;span class="lia-unicode-emoji" title=":grinning_face_with_smiling_eyes:"&gt;😄&lt;/span&gt;&lt;BR /&gt;&lt;BR /&gt;the transforms didnt work because i didnt do the parsing for the dummy_idx&lt;BR /&gt;i used the props you shared now its routing properly&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you so much&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 10 Nov 2025 13:55:32 GMT</pubDate>
    <dc:creator>sivaranjiniG</dc:creator>
    <dc:date>2025-11-10T13:55:32Z</dc:date>
    <item>
      <title>Routing data to different indexes using regex</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755345#M119844</link>
      <description>&lt;P&gt;I have a standalone splunk server where i am receiving multiple network logs from different network devices on a same port. Now i need to monitor it and segregate it to different indexes.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Sample data:&lt;/STRONG&gt;&lt;/P&gt;&lt;DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|Palo Alto Networks|PAN-OS|&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;2&lt;/SPAN&gt;&lt;SPAN&gt;|TRAFFIC|allow|&lt;/SPAN&gt;&lt;SPAN&gt;6&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;25&lt;/SPAN&gt;&lt;SPAN&gt; dst=&lt;/SPAN&gt;&lt;SPAN&gt;172&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;16&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;20&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt; spt=&lt;/SPAN&gt;&lt;SPAN&gt;52415&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;443&lt;/SPAN&gt;&lt;SPAN&gt; proto=tcp act=allow deviceInboundInterface=ethernet1/&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt; deviceOutboundInterface=ethernet1/&lt;/SPAN&gt;&lt;SPAN&gt;2&lt;/SPAN&gt;&lt;SPAN&gt; rule=Allow-Internet msg=SSL traffic to internal site&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|Palo Alto Networks|PAN-OS|&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;2&lt;/SPAN&gt;&lt;SPAN&gt;|THREAT|virus|&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;45&lt;/SPAN&gt;&lt;SPAN&gt; dst=&lt;/SPAN&gt;&lt;SPAN&gt;192&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;168&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;40&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;12&lt;/SPAN&gt;&lt;SPAN&gt; spt=&lt;/SPAN&gt;&lt;SPAN&gt;52133&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;8080&lt;/SPAN&gt;&lt;SPAN&gt; proto=tcp act=block msg=Detected virus &lt;/SPAN&gt;&lt;SPAN&gt;Win32.Trojan.Generics&lt;/SPAN&gt;&lt;SPAN&gt; in HTTP traffic&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|Trend Micro|Deep Security Agent|&lt;/SPAN&gt;&lt;SPAN&gt;12&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|IDS|Exploit Attempt Detected|&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;192&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;168&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;77&lt;/SPAN&gt;&lt;SPAN&gt; dst=&lt;/SPAN&gt;&lt;SPAN&gt;172&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;16&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;15&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt; spt=&lt;/SPAN&gt;&lt;SPAN&gt;51711&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;445&lt;/SPAN&gt;&lt;SPAN&gt; proto=tcp act=block msg=Detected network exploit attempt CVE-&lt;/SPAN&gt;&lt;SPAN&gt;2021-1675&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|Trend Micro|Apex One|&lt;/SPAN&gt;&lt;SPAN&gt;14&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|MALWARE|Malware Detected|&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;22&lt;/SPAN&gt;&lt;SPAN&gt; dst=unknown spt=&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt; act=quarantine fileHash=9f83d03e8c7a12a15b9d msg=Detected &lt;/SPAN&gt;&lt;SPAN&gt;TROJ_GEN.R002C0PJS22&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|FORCEPOINT|NGFW|&lt;/SPAN&gt;&lt;SPAN&gt;6&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;|network|connection allowed|&lt;/SPAN&gt;&lt;SPAN&gt;3&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;20&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;1&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;14&lt;/SPAN&gt;&lt;SPAN&gt; dst=&lt;/SPAN&gt;&lt;SPAN&gt;172&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;16&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;50&lt;/SPAN&gt;&lt;SPAN&gt; spt=&lt;/SPAN&gt;&lt;SPAN&gt;52111&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;22&lt;/SPAN&gt;&lt;SPAN&gt; proto=tcp act=allow msg=SSH connection allowed by corporate policy&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|FORCEPOINT|Web Security|&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt;|proxy|blocked|&lt;/SPAN&gt;&lt;SPAN&gt;5&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;2&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;20&lt;/SPAN&gt;&lt;SPAN&gt; dst=&lt;/SPAN&gt;&lt;SPAN&gt;104&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;16&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;132&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;229&lt;/SPAN&gt;&lt;SPAN&gt; spt=&lt;/SPAN&gt;&lt;SPAN&gt;54521&lt;/SPAN&gt;&lt;SPAN&gt; dpt=&lt;/SPAN&gt;&lt;SPAN&gt;80&lt;/SPAN&gt;&lt;SPAN&gt; cs1Label=URL cs1=&lt;/SPAN&gt;&lt;SPAN&gt;&lt;A href="http://malicious-domain.com" target="_blank" rel="noopener"&gt;http://malicious-domain.com&lt;/A&gt;&lt;/SPAN&gt;&lt;SPAN&gt; msg=Blocked malicious website&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|VMware|Carbon Black EDR|&lt;/SPAN&gt;&lt;SPAN&gt;7&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;|process|Process Start|&lt;/SPAN&gt;&lt;SPAN&gt;3&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;192&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;168&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;100&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;45&lt;/SPAN&gt;&lt;SPAN&gt; dst=localhost suser=Administrator fname=C:\Windows\System32\cmd.exe msg=New process started: &lt;/SPAN&gt;&lt;SPAN&gt;cmd.exe&lt;/SPAN&gt;&lt;SPAN&gt; /c whoami&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|VMware|Carbon Black EDR|&lt;/SPAN&gt;&lt;SPAN&gt;7&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;|alert|Malware Detected|&lt;/SPAN&gt;&lt;SPAN&gt;10&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;192&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;168&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;100&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;45&lt;/SPAN&gt;&lt;SPAN&gt; suser=SYSTEM fileHash=3b9f0aabc4f98efc8d1f msg=Malware detected: &lt;/SPAN&gt;&lt;SPAN&gt;Trojan.Win32.Emotet&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;SPAN&gt;CEF:&lt;/SPAN&gt;&lt;SPAN&gt;0&lt;/SPAN&gt;&lt;SPAN&gt;|VMware|Carbon Black EDR|&lt;/SPAN&gt;&lt;SPAN&gt;7&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;8&lt;/SPAN&gt;&lt;SPAN&gt;|process|Process Start|&lt;/SPAN&gt;&lt;SPAN&gt;3&lt;/SPAN&gt;&lt;SPAN&gt;|src=&lt;/SPAN&gt;&lt;SPAN&gt;192&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;168&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;100&lt;/SPAN&gt;&lt;SPAN&gt;.&lt;/SPAN&gt;&lt;SPAN&gt;45&lt;/SPAN&gt;&lt;SPAN&gt; dst=localhost suser=Administrator fname=C:\Windows\System32\cmd.exe msg=New process started: &lt;/SPAN&gt;&lt;SPAN&gt;cmd.exe&lt;/SPAN&gt;&lt;SPAN&gt; /c whoami&lt;BR /&gt;&lt;BR /&gt;Inputs.conf:&lt;BR /&gt;[udp://9156]&lt;BR /&gt;index=dummy_idx&lt;BR /&gt;sourcetype=dummy_srctype&lt;BR /&gt;connection_host = ip&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/DIV&gt;&lt;DIV&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV&gt;&lt;STRONG&gt;props.conf&lt;/STRONG&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;[&lt;SPAN&gt;dummy_srctype&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;]&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;TRANSFORMS-routing = route_trendmicro, route_forcepoint&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;STRONG&gt;Transforms.conf&lt;/STRONG&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;[route_trendmicro]&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;DEST_KEY = _MetaData:Index&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;REGEX = Trend Micro&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;FORMAT = trendmicro_idx&lt;/SPAN&gt;&lt;/P&gt;&lt;P class=""&gt;&lt;SPAN class=""&gt;&lt;SPAN class=""&gt;[route_forcepoint]&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;DEST_KEY = _MetaData:Index&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;REGEX =&lt;SPAN&gt;FORCEPOINT&lt;/SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;FORMAT = forcepoint_idx&lt;/SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/DIV&gt;&lt;DIV&gt;&lt;BR /&gt;its not working&amp;nbsp;&lt;BR /&gt;someone please help me here&amp;nbsp;&lt;/DIV&gt;&lt;/DIV&gt;</description>
      <pubDate>Sun, 09 Nov 2025 16:41:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755345#M119844</guid>
      <dc:creator>sivaranjiniG</dc:creator>
      <dc:date>2025-11-09T16:41:26Z</dc:date>
    </item>
    <item>
      <title>Re: Routing data to different indexes using regex</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755348#M119845</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/178517"&gt;@sivaranjiniG&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;While the transforms should be working, timestamping and line breaking may not be. This could result in events that are too far in the past, too far in the future, or malformed.&lt;/P&gt;&lt;P&gt;Try a combination of the following:&lt;/P&gt;&lt;LI-CODE lang="javascript"&gt;# indexes.conf

[default]
# define a last chance index if you don't already have one
# lastChanceIndex = lastchance

# [lastchance]
# ...

# inputs.conf

[udp://9156]
index = this_index_does_not_exist
connection_host = ip

# props.conf

[source::udp:9156]
DATETIME_CONFIG = CURRENT
LINE_BREAKER = ([\r\n]+)CEF:
SHOULD_LINEMERGE = false
TRANSFORMS-type_and_route = type_forcepoint,route_forcepoint,type_trendmicro,route_trendmicro

# transforms.conf

[type_forcepoint]
DEST_KEY = MetaData:Sourcetype
REGEX = ^CEF:0\|FORCEPOINT\|
FORMAT = sourcetype::cef

[route_forcepoint]
DEST_KEY = _MetaData:Index
REGEX = ^CEF:0\|FORCEPOINT\|
FORMAT = forcepoint_idx

[type_trendmicro]
DEST_KEY = MetaData:Sourcetype
REGEX = ^CEF:0\|Trend Micro\|
FORMAT = sourcetype::cef

[route_trendmicro]
DEST_KEY = _MetaData:Index
REGEX = ^CEF:0\|Trend Micro\|
FORMAT = trendmicro_idx&lt;/LI-CODE&gt;&lt;P&gt;You can also set sourcetype in the [udp://9156] inputs stanza or [source::udp:9156] props stanza if all events will have the same source type. Setting sourcetype in a transform gives you a little more flexibility.&lt;/P&gt;&lt;P&gt;If you can change it, use a non-CEF format, e.g., the source's native syslog format; this isn't ArcSight, although the CEF spec is still useful. &lt;span class="lia-unicode-emoji" title=":winking_face:"&gt;😉&lt;/span&gt; You'll have broader access to off-the-shelf Splunkbase apps and add-ons using non-CEF formats, and you'll spare yourself the overhead of maintaining a functional CEF field extraction transform. Without a custom transform, you'll notice the msg field, for example, is truncated after the first space when using KV_MODE = auto.&lt;/P&gt;</description>
      <pubDate>Sun, 09 Nov 2025 22:40:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755348#M119845</guid>
      <dc:creator>tscroggins</dc:creator>
      <dc:date>2025-11-09T22:40:13Z</dc:date>
    </item>
    <item>
      <title>Re: Routing data to different indexes using regex</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755356#M119847</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/49493"&gt;@tscroggins&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;Thanks for the response. But i think i am not clearly explain he problem.&lt;BR /&gt;&lt;BR /&gt;the transforms is not working. When i index the log it goes to the last defined index in transforms which is in this case&amp;nbsp;&lt;SPAN&gt;forcepoint_idx&amp;nbsp;&lt;BR /&gt;not only forcepoint log, all the logs are going to forcepoint_idx&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 10 Nov 2025 12:40:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755356#M119847</guid>
      <dc:creator>sivaranjiniG</dc:creator>
      <dc:date>2025-11-10T12:40:09Z</dc:date>
    </item>
    <item>
      <title>Re: Routing data to different indexes using regex</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755365#M119849</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/178517"&gt;@sivaranjiniG&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;There must be something in your inputs, props, or transforms that is different or missing from your original post. Check the output of the following for extra or incorrect settings:&lt;/P&gt;&lt;P&gt;$SPLUNK_HOME/bin/splunk btool inputs list udp://9156 --debug&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;$SPLUNK_HOME/bin/splunk btool props list &lt;SPAN&gt;dummy_srctype --debug&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;$SPLUNK_HOME/bin/splunk btool transforms list route_trendmicro --debug&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;$SPLUNK_HOME/bin/splunk btool transforms list route_forcepoint --debug&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;btool should show inherited default settings as well, but you can cross-reference the default stanzas in your conf files if needed.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 10 Nov 2025 13:36:02 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755365#M119849</guid>
      <dc:creator>tscroggins</dc:creator>
      <dc:date>2025-11-10T13:36:02Z</dc:date>
    </item>
    <item>
      <title>Re: Routing data to different indexes using regex</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755367#M119850</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/49493"&gt;@tscroggins&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You are a genius and life saver&amp;nbsp;&lt;span class="lia-unicode-emoji" title=":grinning_face_with_smiling_eyes:"&gt;😄&lt;/span&gt;&lt;BR /&gt;&lt;BR /&gt;the transforms didnt work because i didnt do the parsing for the dummy_idx&lt;BR /&gt;i used the props you shared now its routing properly&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you so much&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 10 Nov 2025 13:55:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Routing-data-to-different-indexes-using-regex/m-p/755367#M119850</guid>
      <dc:creator>sivaranjiniG</dc:creator>
      <dc:date>2025-11-10T13:55:32Z</dc:date>
    </item>
  </channel>
</rss>

