<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Has anyone had props.conf and transforms.conf to work properly for Bluecoat 6.7.4.3 log formatting? in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Has-anyone-had-props-conf-and-transforms-conf-to-work-properly/m-p/521183#M88074</link>
    <description>&lt;P&gt;We use Splunk Bluecoat-TA but many fields are missing.&amp;nbsp; &amp;nbsp; They have not changed log format.&amp;nbsp; But it seems they changed log format.&amp;nbsp; &amp;nbsp;&lt;/P&gt;&lt;P&gt;The sample log is&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Sep 18 15:25:44 2020-09-18 07:25:41 4115 10.X.X.X 200 TCP_TUNNELED 6569 1787 CONNECT tcp sy.abc.net 443 / - abc2323 LOCAL1\ACC124 - 172.X.X.X - - “Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.87 Safari/537.36” OBSERVED "MyShopWhitelist;LivePe;ProjectA_URL;docsApproveURLs;ABC_GBB_GGG;Business/Econony” - 172.X.X.X 0#015&lt;/P&gt;</description>
    <pubDate>Thu, 24 Sep 2020 02:49:36 GMT</pubDate>
    <dc:creator>BenzSann</dc:creator>
    <dc:date>2020-09-24T02:49:36Z</dc:date>
    <item>
      <title>Has anyone had props.conf and transforms.conf to work properly for Bluecoat 6.7.4.3 log formatting?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Has-anyone-had-props-conf-and-transforms-conf-to-work-properly/m-p/521183#M88074</link>
      <description>&lt;P&gt;We use Splunk Bluecoat-TA but many fields are missing.&amp;nbsp; &amp;nbsp; They have not changed log format.&amp;nbsp; But it seems they changed log format.&amp;nbsp; &amp;nbsp;&lt;/P&gt;&lt;P&gt;The sample log is&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Sep 18 15:25:44 2020-09-18 07:25:41 4115 10.X.X.X 200 TCP_TUNNELED 6569 1787 CONNECT tcp sy.abc.net 443 / - abc2323 LOCAL1\ACC124 - 172.X.X.X - - “Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.87 Safari/537.36” OBSERVED "MyShopWhitelist;LivePe;ProjectA_URL;docsApproveURLs;ABC_GBB_GGG;Business/Econony” - 172.X.X.X 0#015&lt;/P&gt;</description>
      <pubDate>Thu, 24 Sep 2020 02:49:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Has-anyone-had-props-conf-and-transforms-conf-to-work-properly/m-p/521183#M88074</guid>
      <dc:creator>BenzSann</dc:creator>
      <dc:date>2020-09-24T02:49:36Z</dc:date>
    </item>
    <item>
      <title>Re: Has anyone had props.conf and transforms.conf to work properly for Bluecoat 6.7.4.3 log formatting?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Has-anyone-had-props-conf-and-transforms-conf-to-work-properly/m-p/524882#M88620</link>
      <description>&lt;P&gt;yea I found the TA and associated regex overly complicated. Plus BC added a few fields in main log in v6.7. I ended up re-writing the regex and it works fine for us. It is based on the default 'main' log. We did end up create a explicit log format on the proxy and just copied the main format to it. This ensures that the log format wont change after upgrades&lt;/P&gt;&lt;P&gt;[auto_kv_for_bluecoat_v6_7_x]&lt;BR /&gt;Regex = ^(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\".*?\"|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\".*?\"|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\".*?\"|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\".*?\"|\-)\s+(\".*?\"|\-)\s+(\".*?\"|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)\s+(\S+|\-)$&lt;BR /&gt;Format =&lt;BR /&gt;date::$1 time::$2 time_taken::$3 c_ip::$4 cs_username::$5 cs_auth_group::$6 s_supplier_name::$7 s_supplier_ip::$8 s_supplier_country::$9 s_supplier_failures::$10 x_exception_id::$11 sc_filter_result::$12 cs_categories::$13 cs_Referer::$14 sc_status::$15 s_action::$16 cs_method::$17 rs_Content_Type::$18 cs_uri_scheme::$19 cs_host::$20 cs_uri_port::$21 cs_uri_path::$22 cs_uri_query::$23 cs_uri_extension::$24 cs_User_Agent::$25 s_ip::$26 sc_bytes::$27 cs_bytes::$28 x_virus_id::$29 x_bluecoat_application_name::$30 x_bluecoat_application_operation::$31 x_bluecoat_application_groups::$32 cs_threat_risk::$33 x_bluecoat_transaction_uuid::$34 x_icap_reqmod_header::$35 x_icap_respmod_header::$36&lt;/P&gt;</description>
      <pubDate>Thu, 15 Oct 2020 15:14:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Has-anyone-had-props-conf-and-transforms-conf-to-work-properly/m-p/524882#M88620</guid>
      <dc:creator>dan_mizuho</dc:creator>
      <dc:date>2020-10-15T15:14:03Z</dc:date>
    </item>
  </channel>
</rss>

