<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Need help in parsing in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Need-help-in-parsing/m-p/60546#M12025</link>
    <description>&lt;P&gt;I would suggest using a different approach;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;SHOULD_LINEMERGE = false
LINE_BREAKER = ([\r\n]+)\d+\.\d+\[\d+\]\s+\+\+\+\S\s
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Which should cut on the newline before a row with '+++' in it&lt;/P&gt;

&lt;P&gt;Hope this helps,&lt;/P&gt;

&lt;P&gt;K&lt;/P&gt;</description>
    <pubDate>Wed, 12 Jun 2013 09:27:20 GMT</pubDate>
    <dc:creator>kristian_kolb</dc:creator>
    <dc:date>2013-06-12T09:27:20Z</dc:date>
    <item>
      <title>Need help in parsing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Need-help-in-parsing/m-p/60545#M12024</link>
      <description>&lt;P&gt;Need help in parsing the below data :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;000008360.46880570[4940] +++&amp;lt;  15:32:12.832  0h [RC2:0h Owner:0]  Pid/Tid:4940/5196
000008370.46880570[4940]    Source: Routine CReprintServer::initialize(), SubRoutine:&amp;lt;none&amp;gt;, Line:150
000008380.46880570[4940]
000008390.47006419[4940] +++T  15:32:12.832  102h [RC2:0h Owner:0]  Pid/Tid:4940/5196
000008400.47006419[4940]    Source: Routine MANH_Print_Service::PRINT_TEST::GetLabelSubsForCarton, SubRoutine:&amp;lt;none&amp;gt;, Line:0
000008410.47006419[4940]    Substitution Value [0]:  In Catch Block prior call to get substitution m_xmlSession :&amp;lt;session id="NOCORBA"&amp;gt;&amp;lt;user&amp;gt;TKMAX93UI&amp;lt;/user&amp;gt;&amp;lt;role&amp;gt;&amp;lt;/role&amp;gt;&amp;lt;warehouse id="1"&amp;gt;873&amp;lt;/warehouse&amp;gt;&amp;lt;company id="1"&amp;gt;01&amp;lt;/company&amp;gt;&amp;lt;division id="1"&amp;gt;01&amp;lt;/division&amp;gt;&amp;lt;requestor&amp;gt;806_IS01&amp;lt;/requestor&amp;gt;&amp;lt;menuid&amp;gt;2190&amp;lt;/menuid&amp;gt;&amp;lt;customerid&amp;gt;&amp;lt;/customerid&amp;gt;&amp;lt;corbalogin&amp;gt;IOR:012020201300000049444c3a506b4c6f67696e5f49463a312e300020010000000000000068000000010102200c00000031302e322e34312e31303500c6eb20201c00000000564201000000022f002020000000033362642051b64c57000cf81c020000000353495605000000010407010320202001000000140000000120202001000100000000000901010000000000&amp;lt;/corbalogin&amp;gt;&amp;lt;language&amp;gt;ENG&amp;lt;/language&amp;gt;&amp;lt;browsertype&amp;gt;&amp;lt;/browsertype&amp;gt;&amp;lt;debuglevel&amp;gt;&amp;lt;/debuglevel&amp;gt;&amp;lt;ipaddress&amp;gt;&amp;lt;/ipaddress&amp;gt;&amp;lt;requestid&amp;gt;&amp;lt;/requestid&amp;gt;&amp;lt;pagesize&amp;gt;200&amp;lt;/pagesize&amp;gt;&amp;lt;dbtype&amp;gt;&amp;lt;/dbtype&amp;gt;&amp;lt;datemask&amp;gt;MM/DD/YY&amp;lt;/datemask&amp;gt;&amp;lt;timemask&amp;gt;HH:MM&amp;lt;/timemask&amp;gt;&amp;lt;whse_tz&amp;gt;US/Eastern&amp;lt;/whse_tz&amp;gt;&amp;lt;user_tz&amp;gt;Warehouse&amp;lt;/user_tz&amp;gt;&amp;lt;errors/&amp;gt;&amp;lt;three_pl enterprise="N" loginsvr3pl="N"&amp;gt;&amp;lt;default_co_div id="1" co="01" div="01" skumask=" | | |AAAAAAAA| | | | | "/&amp;gt;&amp;lt;eligible_co_div&amp;gt;&amp;lt;eligible id="1" co="01" div="01" skumask=" | | |AAAAAAAA| | | | | "/&amp;gt;&amp;lt;/eligible_co_div&amp;gt;&amp;lt;/three_pl&amp;gt;&amp;lt;print_source&amp;gt;PkMSLaunch&amp;lt;/print_source&amp;gt;&amp;lt;info&amp;gt;&amp;lt;system&amp;gt;&amp;lt;logrecords&amp;gt;&amp;lt;logrecord index="0"&amp;gt;&amp;lt;id&amp;gt;{FE77421B-D2D5-11E2-9470-00505687047E}&amp;lt;/id&amp;gt;&amp;lt;whenoccurred&amp;gt;2013/06/11 15:32:12.472&amp;lt;/whenoccurred&amp;gt;&amp;lt;routinename&amp;gt;PkMSError::Error()&amp;lt;/routinename&amp;gt;&amp;lt;subroutinename&amp;gt;CReprintServer::getShippingLabelSubs()&amp;lt;/subroutinename&amp;gt;&amp;lt;linenumber&amp;gt;207&amp;lt;/linenumber&amp;gt;&amp;lt;primaryrc&amp;gt;16908321&amp;lt;/primaryrc&amp;gt;&amp;lt;severity&amp;gt;64&amp;lt;/severity&amp;gt;&amp;lt;secondaryrc&amp;gt;0&amp;lt;/secondaryrc&amp;gt;&amp;lt;secondaryowner&amp;gt;0&amp;lt;/secondaryowner&amp;gt;&amp;lt;flags&amp;gt;4097&amp;lt;/flags&amp;gt;&amp;lt;threadid&amp;gt;5196&amp;lt;/threadid&amp;gt;&amp;lt;procesid&amp;gt;4940&amp;lt;/procesid&amp;gt;&amp;lt;machineid&amp;gt;KSMS1453&amp;lt;/machineid&amp;gt;&amp;lt;com&amp;gt;&amp;lt;activityid/&amp;gt;&amp;lt;contextid/&amp;gt;&amp;lt;transactionid/&amp;gt;&amp;lt;/com&amp;gt;&amp;lt;substitutionvalues&amp;gt;&amp;lt;substitutionvalue index="0"&amp;gt;26002&amp;lt;/substitutionvalue&amp;gt;&amp;lt;substitutionvalue index="1"&amp;gt;&amp;lt;/substitutionvalue&amp;gt;&amp;lt;substitutionvalue index="2"&amp;gt;CReprintServer::getShippingLabelSubs()&amp;lt;/substitutionvalue&amp;gt;&amp;lt;substitutionvalue index="3"&amp;gt;&amp;lt;/substitutionvalue&amp;gt;&amp;lt;substitutionvalue index="4"&amp;gt;ReprintServer has not been initialized!&amp;lt;/substitutionvalue&amp;gt;&amp;lt;substitutionvalue index="5"&amp;gt;0&amp;lt;/substitutionvalue&amp;gt;&amp;lt;/substitutionvalues&amp;gt;&amp;lt;text&amp;gt;&amp;lt;raw&amp;gt;&amp;lt;normal/&amp;gt;&amp;lt;short/&amp;gt;&amp;lt;long/&amp;gt;&amp;lt;/raw&amp;gt;&amp;lt;expanded&amp;gt;&amp;lt;normal/&amp;gt;&amp;lt;short/&amp;gt;&amp;lt;long/&amp;gt;&amp;lt;/expanded&amp;gt;&amp;lt;/text&amp;gt;&amp;lt;/logrecord&amp;gt;&amp;lt;/logrecords&amp;gt;&amp;lt;/system&amp;gt;&amp;lt;/info&amp;gt;&amp;lt;/session&amp;gt;
000008420.47006419[4940]
000008430.47006419[4940]
000008440.47118703[4940] +++&amp;gt;  15:32:12.832  0h [RC2:0h Owner:0]  Pid/Tid:4940/5196
000008450.47118703[4940]    Source: Routine CReprintServer::getShippingLabelSubs(), SubRoutine:&amp;lt;none&amp;gt;, Line:1495
000008460.47118703[4940]    Substitution Value [0]: cartonNbr = 00000999990537100272
000008470.47118703[4940]    Substitution Value [1]: labelType = FXG
000008480.47118703[4940]
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I need to break it when ever i find  00000836   0.46880570  [4940] +++&amp;lt; &lt;/P&gt;

&lt;P&gt;Props.conf , i used is &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;BREAK_ONLY_BEFORE =\w*\s*\w\W\w*\s*[\w*]\s*\W{3}
SHOULD_LINEMERGE = true
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But it is not breaking it properly . Please help me parse this data&lt;/P&gt;</description>
      <pubDate>Tue, 11 Jun 2013 23:18:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Need-help-in-parsing/m-p/60545#M12024</guid>
      <dc:creator>tmuthuk</dc:creator>
      <dc:date>2013-06-11T23:18:31Z</dc:date>
    </item>
    <item>
      <title>Re: Need help in parsing</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Need-help-in-parsing/m-p/60546#M12025</link>
      <description>&lt;P&gt;I would suggest using a different approach;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;SHOULD_LINEMERGE = false
LINE_BREAKER = ([\r\n]+)\d+\.\d+\[\d+\]\s+\+\+\+\S\s
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Which should cut on the newline before a row with '+++' in it&lt;/P&gt;

&lt;P&gt;Hope this helps,&lt;/P&gt;

&lt;P&gt;K&lt;/P&gt;</description>
      <pubDate>Wed, 12 Jun 2013 09:27:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Need-help-in-parsing/m-p/60546#M12025</guid>
      <dc:creator>kristian_kolb</dc:creator>
      <dc:date>2013-06-12T09:27:20Z</dc:date>
    </item>
  </channel>
</rss>

