<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Linebreaks in log4j files with splunk forwarder in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Linebreaks-in-log4j-files-with-splunk-forwarder/m-p/536796#M89978</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;I have a log4j file where the lines are nog parsed correct.&lt;/P&gt;&lt;P&gt;can anyone help me with creating a sourcetype for splunk&lt;/P&gt;&lt;P&gt;When there is a date in the xml the line is broken (red) because of:&lt;/P&gt;&lt;P&gt;props.conf in de splunkforwarder client.&lt;/P&gt;&lt;P&gt;[log4j]&lt;BR /&gt;BREAK_ONLY_BEFORE = \d\d?:\d\d:\d\d&lt;BR /&gt;pulldown_type = true&lt;BR /&gt;maxDist = 75&lt;BR /&gt;category = Application&lt;/P&gt;&lt;P&gt;What can i do to make this one line and only break when the line begins with a date&lt;/P&gt;&lt;P&gt;21 Jan 2021 15:11:25.832 [publicerenExecutorService18] INFO nl.anwb.flow.connector.publicerenhvstatus.PublicerenHvStatusConnectorStub - &amp;lt;SOAP-ENV:Envelope xmlns:SOAP-ENV="&lt;A target="_blank" rel="noopener"&gt;http://schemas.xmlsoap.org/soap/envelope/"&amp;gt;&amp;lt;SOAP-ENV:Header/&amp;gt;&amp;lt;SOAP-ENV:Body&amp;gt;&amp;lt;PublicerenHulpverleningStatusRequest&lt;/A&gt; xmlns="&lt;A href="http://anwb.nl/webservices/publiceren_hulpverlening_status_request/3" target="_blank" rel="noopener"&gt;http://anwb.nl/webservices/publiceren_hulpverlening_status_request/3&lt;/A&gt;"&amp;gt;&lt;BR /&gt;&amp;lt;Header&amp;gt;&lt;BR /&gt;&amp;lt;BusinessProcesNaam&amp;gt;DistributieHulpverleningStatus&amp;lt;/BusinessProcesNaam&amp;gt;&lt;BR /&gt;&amp;lt;BusinessTransactieReferentie&amp;gt;xxxxx&amp;lt;/BusinessTransactieReferentie&amp;gt;&lt;BR /&gt;&amp;lt;BronSysteem&amp;gt;&lt;BR /&gt;&amp;lt;BronSysteemNaam&amp;gt;xx&amp;lt;/BronSysteemNaam&amp;gt;&lt;BR /&gt;&amp;lt;/BronSysteem&amp;gt;&lt;BR /&gt;&amp;lt;Volgorde&amp;gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Indicator&amp;gt;2021-01-21T14:11:25.825Z&amp;lt;/Indicator&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/Volgorde&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;xxxx&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxxx.&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;HV_ONLINE_INZAGE&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxxx&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;xx&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxx&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/Header&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/PublicerenHulpverleningStatusRequest&amp;gt;&amp;lt;/SOAP-ENV:Body&amp;gt;&amp;lt;/SOAP-ENV:Envelope&amp;gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#FF0000"&gt;Kind regards&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#FF0000"&gt;Ido Dijkstra&lt;/FONT&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 22 Jan 2021 08:18:14 GMT</pubDate>
    <dc:creator>Ido</dc:creator>
    <dc:date>2021-01-22T08:18:14Z</dc:date>
    <item>
      <title>Linebreaks in log4j files with splunk forwarder</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Linebreaks-in-log4j-files-with-splunk-forwarder/m-p/536796#M89978</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;I have a log4j file where the lines are nog parsed correct.&lt;/P&gt;&lt;P&gt;can anyone help me with creating a sourcetype for splunk&lt;/P&gt;&lt;P&gt;When there is a date in the xml the line is broken (red) because of:&lt;/P&gt;&lt;P&gt;props.conf in de splunkforwarder client.&lt;/P&gt;&lt;P&gt;[log4j]&lt;BR /&gt;BREAK_ONLY_BEFORE = \d\d?:\d\d:\d\d&lt;BR /&gt;pulldown_type = true&lt;BR /&gt;maxDist = 75&lt;BR /&gt;category = Application&lt;/P&gt;&lt;P&gt;What can i do to make this one line and only break when the line begins with a date&lt;/P&gt;&lt;P&gt;21 Jan 2021 15:11:25.832 [publicerenExecutorService18] INFO nl.anwb.flow.connector.publicerenhvstatus.PublicerenHvStatusConnectorStub - &amp;lt;SOAP-ENV:Envelope xmlns:SOAP-ENV="&lt;A target="_blank" rel="noopener"&gt;http://schemas.xmlsoap.org/soap/envelope/"&amp;gt;&amp;lt;SOAP-ENV:Header/&amp;gt;&amp;lt;SOAP-ENV:Body&amp;gt;&amp;lt;PublicerenHulpverleningStatusRequest&lt;/A&gt; xmlns="&lt;A href="http://anwb.nl/webservices/publiceren_hulpverlening_status_request/3" target="_blank" rel="noopener"&gt;http://anwb.nl/webservices/publiceren_hulpverlening_status_request/3&lt;/A&gt;"&amp;gt;&lt;BR /&gt;&amp;lt;Header&amp;gt;&lt;BR /&gt;&amp;lt;BusinessProcesNaam&amp;gt;DistributieHulpverleningStatus&amp;lt;/BusinessProcesNaam&amp;gt;&lt;BR /&gt;&amp;lt;BusinessTransactieReferentie&amp;gt;xxxxx&amp;lt;/BusinessTransactieReferentie&amp;gt;&lt;BR /&gt;&amp;lt;BronSysteem&amp;gt;&lt;BR /&gt;&amp;lt;BronSysteemNaam&amp;gt;xx&amp;lt;/BronSysteemNaam&amp;gt;&lt;BR /&gt;&amp;lt;/BronSysteem&amp;gt;&lt;BR /&gt;&amp;lt;Volgorde&amp;gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Indicator&amp;gt;2021-01-21T14:11:25.825Z&amp;lt;/Indicator&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/Volgorde&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;xxxx&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxxx.&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;HV_ONLINE_INZAGE&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxxx&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Code&amp;gt;xx&amp;lt;/Code&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;Naam&amp;gt;xxx&amp;lt;/Naam&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverPartij&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/AfleverKanaal&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/Header&amp;gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT color="#FF0000"&gt;&amp;lt;/PublicerenHulpverleningStatusRequest&amp;gt;&amp;lt;/SOAP-ENV:Body&amp;gt;&amp;lt;/SOAP-ENV:Envelope&amp;gt;&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#FF0000"&gt;Kind regards&lt;/FONT&gt;&lt;/P&gt;&lt;P&gt;&lt;FONT color="#FF0000"&gt;Ido Dijkstra&lt;/FONT&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 22 Jan 2021 08:18:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Linebreaks-in-log4j-files-with-splunk-forwarder/m-p/536796#M89978</guid>
      <dc:creator>Ido</dc:creator>
      <dc:date>2021-01-22T08:18:14Z</dc:date>
    </item>
    <item>
      <title>Re: Linebreaks in log4j files with splunk forwarder</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Linebreaks-in-log4j-files-with-splunk-forwarder/m-p/536804#M89980</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/230724"&gt;@Ido&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;Please try below;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[log4j]
TIME_FORMAT = %d %b %Y %H:%M:%S.%3N 
pulldown_type = true
maxDist = 75
category = Application&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If this reply helps you an upvote is appreciated.&lt;/P&gt;</description>
      <pubDate>Fri, 22 Jan 2021 09:26:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Linebreaks-in-log4j-files-with-splunk-forwarder/m-p/536804#M89980</guid>
      <dc:creator>scelikok</dc:creator>
      <dc:date>2021-01-22T09:26:32Z</dc:date>
    </item>
  </channel>
</rss>

