<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Problem splitting data, lines are lost from scripted input data. in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Problem-splitting-data-lines-are-lost-from-scripted-input-data/m-p/347762#M63861</link>
    <description>&lt;P&gt;I have a script that works fine.&lt;BR /&gt;&lt;BR /&gt;
When I do run it from cli like this, I get correct result:&lt;BR /&gt;
&lt;STRONG&gt;/opt/splunk/bin/splunk cmd /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Flags: X - disabled, I - invalid, D - dynamic
 0  D ;;; upnp 10.10.10.32: Teredo
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=57050
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=57050

 1  D ;;; upnp 10.10.10.84: Skype UDP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=48153

 2  D ;;; upnp 10.10.10.84: Skype TCP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=48153

 3  D ;;; upnp 10.10.10.128: Skype UDP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=43905

 4  D ;;; upnp 10.10.10.128: Skype TCP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=43905

 5  D ;;; upnp 10.10.10.129: Skype UDP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=20139

 6  D ;;; upnp 10.10.10.129: Skype TCP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=20139

 7  D ;;; upnp 10.10.10.125: 3074 UDP
      chain=dstnat action=dst-nat to-addresses=10.10.10.125 to-ports=3074
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=3074

 8  D ;;; upnp 10.10.10.152: WhatsApp (1505943818) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=56265
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=56265

 9  D ;;; upnp 10.10.10.152: WhatsApp (1505944513) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=61271
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=61271

10  D ;;; upnp 10.10.10.152: WhatsApp (1505945615) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=62934
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=62934

11  D ;;; upnp 10.10.10.32: uTorrent (TCP)
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=28816
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=28816

12  D ;;; upnp 10.10.10.32: uTorrent (UDP)
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=28816
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=28816
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But in Splunk, I only get 9 events???  It stops at event 7, so 8,9,10,11,12 is missing and result is like this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;25/09/2017
11:21:52.000    
 7  D ;;; upnp 10.10.10.125: 3074 UDP
      chain=dstnat action=dst-nat to-addresses=10.10.10.125 to-ports=3074 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=3074 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 6  D ;;; upnp 10.10.10.129: Skype TCP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=20139 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 5  D ;;; upnp 10.10.10.129: Skype UDP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=20139 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 4  D ;;; upnp 10.10.10.128: Skype TCP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=43905 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 3  D ;;; upnp 10.10.10.128: Skype UDP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=43905 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 2  D ;;; upnp 10.10.10.84: Skype TCP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=48153 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 1  D ;;; upnp 10.10.10.84: Skype UDP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=48153 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 0  D ;;; upnp 10.10.10.32: Teredo
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=57050 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=57050 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
Flags: X - disabled, I - invalid, D - dynamic 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I did try to split events by a blank line but did not get it to work), &lt;/P&gt;

&lt;P&gt;inputs.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[script://$SPLUNK_HOME/etc/apps/MikroTik/bin/mikrotik_upnp.sh]
disabled = false
interval = 300
sourcetype = mikrotik2
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;props.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[mikrotik2]
DATETIME_CONFIG =
NO_BINARY_CHECK = true
category = Custom
pulldown_type = true
LINE_BREAKER =
BREAK_ONLY_BEFORE = \d+\s+D\s
disabled = false
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Why does 5 events get lost?&lt;BR /&gt;
Is it due to my BREAK_ONLY_BEFORE?&lt;BR /&gt;
Are there a better way to du it (use LINE_BREAKER instead)?&lt;/P&gt;

&lt;P&gt;Update.&lt;BR /&gt;&lt;BR /&gt;
For some reason I now get all events with one digit ID.&lt;BR /&gt;
So I get 0 to 9, but not 10,11 or 12.&lt;BR /&gt;
BREAK_ONLY_BEFORE do contain \d+, so it should take any number.&lt;/P&gt;</description>
    <pubDate>Tue, 29 Sep 2020 15:51:54 GMT</pubDate>
    <dc:creator>lakromani</dc:creator>
    <dc:date>2020-09-29T15:51:54Z</dc:date>
    <item>
      <title>Problem splitting data, lines are lost from scripted input data.</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Problem-splitting-data-lines-are-lost-from-scripted-input-data/m-p/347762#M63861</link>
      <description>&lt;P&gt;I have a script that works fine.&lt;BR /&gt;&lt;BR /&gt;
When I do run it from cli like this, I get correct result:&lt;BR /&gt;
&lt;STRONG&gt;/opt/splunk/bin/splunk cmd /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Flags: X - disabled, I - invalid, D - dynamic
 0  D ;;; upnp 10.10.10.32: Teredo
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=57050
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=57050

 1  D ;;; upnp 10.10.10.84: Skype UDP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=48153

 2  D ;;; upnp 10.10.10.84: Skype TCP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=48153

 3  D ;;; upnp 10.10.10.128: Skype UDP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=43905

 4  D ;;; upnp 10.10.10.128: Skype TCP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=43905

 5  D ;;; upnp 10.10.10.129: Skype UDP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=20139

 6  D ;;; upnp 10.10.10.129: Skype TCP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=20139

 7  D ;;; upnp 10.10.10.125: 3074 UDP
      chain=dstnat action=dst-nat to-addresses=10.10.10.125 to-ports=3074
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=3074

 8  D ;;; upnp 10.10.10.152: WhatsApp (1505943818) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=56265
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=56265

 9  D ;;; upnp 10.10.10.152: WhatsApp (1505944513) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=61271
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=61271

10  D ;;; upnp 10.10.10.152: WhatsApp (1505945615) ()
      chain=dstnat action=dst-nat to-addresses=10.10.10.152 to-ports=62934
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=62934

11  D ;;; upnp 10.10.10.32: uTorrent (TCP)
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=28816
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1
      dst-port=28816

12  D ;;; upnp 10.10.10.32: uTorrent (UDP)
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=28816
      protocol=udp dst-address=110.12.197.134 in-interface=ether1
      dst-port=28816
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But in Splunk, I only get 9 events???  It stops at event 7, so 8,9,10,11,12 is missing and result is like this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;25/09/2017
11:21:52.000    
 7  D ;;; upnp 10.10.10.125: 3074 UDP
      chain=dstnat action=dst-nat to-addresses=10.10.10.125 to-ports=3074 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=3074 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 6  D ;;; upnp 10.10.10.129: Skype TCP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=20139 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 5  D ;;; upnp 10.10.10.129: Skype UDP at 10.10.10.129:20139 (3910)
      chain=dstnat action=dst-nat to-addresses=10.10.10.129 to-ports=20139 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=20139 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 4  D ;;; upnp 10.10.10.128: Skype TCP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=43905 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 3  D ;;; upnp 10.10.10.128: Skype UDP at 10.10.10.128:43905 (3909)
      chain=dstnat action=dst-nat to-addresses=10.10.10.128 to-ports=43905 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=43905 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 2  D ;;; upnp 10.10.10.84: Skype TCP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153 
      protocol=tcp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=48153 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 1  D ;;; upnp 10.10.10.84: Skype UDP at 10.10.10.84:48153 (3904)
      chain=dstnat action=dst-nat to-addresses=10.10.10.84 to-ports=48153 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=48153 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
 0  D ;;; upnp 10.10.10.32: Teredo
      chain=dstnat action=dst-nat to-addresses=10.10.10.32 to-ports=57050 
      protocol=udp dst-address=110.12.197.134 in-interface=ether1 
      dst-port=57050 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
25/09/2017
11:21:52.000    
Flags: X - disabled, I - invalid, D - dynamic 
host =  Varg source =   /opt/splunk/etc/apps/MikroTik/bin/mikrotik_upnp.sh sourcetype = mikrotik2
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I did try to split events by a blank line but did not get it to work), &lt;/P&gt;

&lt;P&gt;inputs.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[script://$SPLUNK_HOME/etc/apps/MikroTik/bin/mikrotik_upnp.sh]
disabled = false
interval = 300
sourcetype = mikrotik2
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;props.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[mikrotik2]
DATETIME_CONFIG =
NO_BINARY_CHECK = true
category = Custom
pulldown_type = true
LINE_BREAKER =
BREAK_ONLY_BEFORE = \d+\s+D\s
disabled = false
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Why does 5 events get lost?&lt;BR /&gt;
Is it due to my BREAK_ONLY_BEFORE?&lt;BR /&gt;
Are there a better way to du it (use LINE_BREAKER instead)?&lt;/P&gt;

&lt;P&gt;Update.&lt;BR /&gt;&lt;BR /&gt;
For some reason I now get all events with one digit ID.&lt;BR /&gt;
So I get 0 to 9, but not 10,11 or 12.&lt;BR /&gt;
BREAK_ONLY_BEFORE do contain \d+, so it should take any number.&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 15:51:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Problem-splitting-data-lines-are-lost-from-scripted-input-data/m-p/347762#M63861</guid>
      <dc:creator>lakromani</dc:creator>
      <dc:date>2020-09-29T15:51:54Z</dc:date>
    </item>
    <item>
      <title>Re: Problem splitting data, lines are lost from scripted input data.</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Problem-splitting-data-lines-are-lost-from-scripted-input-data/m-p/347763#M63862</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/180803"&gt;@lakromani&lt;/a&gt;&lt;/P&gt;

&lt;P&gt;try this,&lt;/P&gt;

&lt;P&gt;[ mikrotik2]&lt;BR /&gt;
DATETIME_CONFIG=CURRENT&lt;BR /&gt;
SHOULD_LINEMERGE=true&lt;BR /&gt;
NO_BINARY_CHECK=true&lt;BR /&gt;
BREAK_ONLY_BEFORE=\d+\s+\S\s+&lt;BR /&gt;
CHARSET=UTF-8&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 15:56:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Problem-splitting-data-lines-are-lost-from-scripted-input-data/m-p/347763#M63862</guid>
      <dc:creator>sbbadri</dc:creator>
      <dc:date>2020-09-29T15:56:32Z</dc:date>
    </item>
  </channel>
</rss>

