<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to parse JSON data with spath and table the data. in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/How-to-parse-JSON-data-with-spath-and-table-the-data/m-p/354470#M64824</link>
    <description>&lt;P&gt;Hi&lt;/P&gt;

&lt;P&gt;I am trying to parse this json using spath. I am not able to parse "data" element.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;{  
   "id":"eab50eea-4b3c-4ca1-9c59-eb66500b57ea",
   "severity":"Error",
   "data":{  
      "CallingMethod":"UpdResponse",
      "ClientRequestId":"8fb58962-88df-4fa4-b787-163c3bca92b0",
      "SourceTransactionId":"9344949-ABS",
      "OrderType":"Domestic",
      "Errors":[  
         {  
            "ErrNumber":14076,
            "Message":"SE 2 already exists in OTC."
         },
         {  
            "ErrNumber":14076,
            "Message":"SE 3 already exists in OTC."
         }
      ],
      "Level":"Error",
      "TimeStamp":"4/19/2018 1:07:15 PM"
   }
}
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Planning to show data in tabular format&lt;/P&gt;

&lt;P&gt;id   | severity | SourceTransactionId  | ErrNumber | Message&lt;/P&gt;

&lt;P&gt;I tried some queries bust was not successful. &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;source="otc" severity="error" 
| spath data{} output=data 
| stats count by severity data 
| eval _raw=data 
| spath Errors{} output=Errors 
| spath CallingMethod output=CallingMethod 
| stats count by severity CallingMethod Errors 
| eval _raw=Erors | spath ErrNumber output=ErrNumber | spath Message output=Message 
| table severity CallingMethod ErrNumber Message 
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Any help appreciated.&lt;/P&gt;

&lt;P&gt;Thanks&lt;/P&gt;</description>
    <pubDate>Sat, 21 Apr 2018 05:41:15 GMT</pubDate>
    <dc:creator>adibrr16</dc:creator>
    <dc:date>2018-04-21T05:41:15Z</dc:date>
    <item>
      <title>How to parse JSON data with spath and table the data.</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-parse-JSON-data-with-spath-and-table-the-data/m-p/354470#M64824</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;

&lt;P&gt;I am trying to parse this json using spath. I am not able to parse "data" element.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;{  
   "id":"eab50eea-4b3c-4ca1-9c59-eb66500b57ea",
   "severity":"Error",
   "data":{  
      "CallingMethod":"UpdResponse",
      "ClientRequestId":"8fb58962-88df-4fa4-b787-163c3bca92b0",
      "SourceTransactionId":"9344949-ABS",
      "OrderType":"Domestic",
      "Errors":[  
         {  
            "ErrNumber":14076,
            "Message":"SE 2 already exists in OTC."
         },
         {  
            "ErrNumber":14076,
            "Message":"SE 3 already exists in OTC."
         }
      ],
      "Level":"Error",
      "TimeStamp":"4/19/2018 1:07:15 PM"
   }
}
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Planning to show data in tabular format&lt;/P&gt;

&lt;P&gt;id   | severity | SourceTransactionId  | ErrNumber | Message&lt;/P&gt;

&lt;P&gt;I tried some queries bust was not successful. &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;source="otc" severity="error" 
| spath data{} output=data 
| stats count by severity data 
| eval _raw=data 
| spath Errors{} output=Errors 
| spath CallingMethod output=CallingMethod 
| stats count by severity CallingMethod Errors 
| eval _raw=Erors | spath ErrNumber output=ErrNumber | spath Message output=Message 
| table severity CallingMethod ErrNumber Message 
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Any help appreciated.&lt;/P&gt;

&lt;P&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Sat, 21 Apr 2018 05:41:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-parse-JSON-data-with-spath-and-table-the-data/m-p/354470#M64824</guid>
      <dc:creator>adibrr16</dc:creator>
      <dc:date>2018-04-21T05:41:15Z</dc:date>
    </item>
    <item>
      <title>Re: How to parse JSON data with spath and table the data.</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-parse-JSON-data-with-spath-and-table-the-data/m-p/354471#M64825</link>
      <description>&lt;P&gt;@adibrr16, Please try the following run anywhere search based on your sample data. Instead of first two pipes i.e. &lt;CODE&gt;| makeresults&lt;/CODE&gt; and &lt;CODE&gt;| eval _raw...&lt;/CODE&gt; you can use your base search i.e. &lt;CODE&gt;source="otc" severity="error"&lt;/CODE&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| makeresults
| eval _raw=" {  
    \"id\":\"eab50eea-4b3c-4ca1-9c59-eb66500b57ea\",
    \"severity\":\"Error\",
    \"data\":{  
       \"CallingMethod\":\"UpdResponse\",
       \"ClientRequestId\":\"8fb58962-88df-4fa4-b787-163c3bca92b0\",
       \"SourceTransactionId\":\"9344949-ABS\",
       \"OrderType\":\"Domestic\",
       \"Errors\":[  
          {  
             \"ErrNumber\":14076,
             \"Message\":\"SE 2 already exists in OTC.\"
          },
          {  
             \"ErrNumber\":14076,
             \"Message\":\"SE 3 already exists in OTC.\"
          }
       ],
       \"Level\":\"Error\",
       \"TimeStamp\":\"4/19/2018 1:07:15 PM\"
    }
 }"
| spath
| rename "data.*" as "*"
| rename "Errors{}.*" as "*"
| eval ErrorData=mvzip(ErrNumber,Message)
| mvexpand ErrorData
| makemv ErrorData delim=","
| eval ErrNumber=mvindex(ErrorData,0),Message=mvindex(ErrorData,1)
| table id severity CallingMethod SourceTransactionId ErrNumber Message
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Sat, 21 Apr 2018 11:16:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-parse-JSON-data-with-spath-and-table-the-data/m-p/354471#M64825</guid>
      <dc:creator>niketn</dc:creator>
      <dc:date>2018-04-21T11:16:41Z</dc:date>
    </item>
  </channel>
</rss>

