<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic INDEXED_EXTRACTIONS=CSV not parsing? in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/INDEXED-EXTRACTIONS-CSV-not-parsing/m-p/549371#M91272</link>
    <description>&lt;P&gt;I have a props.conf file on a heavy forwarder:&lt;/P&gt;&lt;PRE&gt;&lt;SPAN class="line"&gt;[my:csv:&lt;SPAN class="n"&gt;report&lt;/SPAN&gt;]&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;INDEXED_EXTRACTIONS&lt;/SPAN&gt; = &lt;SPAN class="n"&gt;CSV&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_LINE_NUMBER&lt;/SPAN&gt; = &lt;SPAN class="m"&gt;1&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_DELIMITER&lt;/SPAN&gt; = ,&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;FIELD_DELIMITER&lt;/SPAN&gt; = ,&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_QUOTE&lt;/SPAN&gt; = &lt;SPAN class="err"&gt;"&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;FIELD_QUOTE&lt;/SPAN&gt; = &lt;SPAN class="err"&gt;"&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;SHOULD_LINEMERGE&lt;/SPAN&gt; = &lt;SPAN class="n"&gt;false&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;NO_BINARY_CHECK&lt;/SPAN&gt; = &lt;SPAN class="m"&gt;1&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;/PRE&gt;&lt;P&gt;Then I added a test file:&amp;nbsp;&lt;/P&gt;&lt;P&gt;"Date","User","Domain","Activity","Result","Method","Host","IP","MAC","Endpoint Host","Endpoint IP","Endpoint MAC","Device Type"&lt;BR /&gt;"26 April 2021 00:00:29 EDT (GMT-0400)","username","example.org","Secondary Session","Successful","N/A","Hostname","10.11.22.33","00-11-22-33-44-55","N/A","N/A","N/A","N/A"&lt;/P&gt;&lt;P&gt;I am able to search the data very shortly with the sourcetype. The data is indexed, the header line is not in the search results. But no field extraction either!&lt;/P&gt;&lt;P&gt;Any hint is very much appreciated. I am running an indexer cluster. Everything is on&amp;nbsp;Splunk Enterprise 7.3.4.&lt;/P&gt;&lt;P&gt;Thanks!&lt;/P&gt;</description>
    <pubDate>Mon, 26 Apr 2021 20:08:58 GMT</pubDate>
    <dc:creator>ww9rivers</dc:creator>
    <dc:date>2021-04-26T20:08:58Z</dc:date>
    <item>
      <title>INDEXED_EXTRACTIONS=CSV not parsing?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/INDEXED-EXTRACTIONS-CSV-not-parsing/m-p/549371#M91272</link>
      <description>&lt;P&gt;I have a props.conf file on a heavy forwarder:&lt;/P&gt;&lt;PRE&gt;&lt;SPAN class="line"&gt;[my:csv:&lt;SPAN class="n"&gt;report&lt;/SPAN&gt;]&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;INDEXED_EXTRACTIONS&lt;/SPAN&gt; = &lt;SPAN class="n"&gt;CSV&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_LINE_NUMBER&lt;/SPAN&gt; = &lt;SPAN class="m"&gt;1&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_DELIMITER&lt;/SPAN&gt; = ,&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;FIELD_DELIMITER&lt;/SPAN&gt; = ,&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;HEADER_FIELD_QUOTE&lt;/SPAN&gt; = &lt;SPAN class="err"&gt;"&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;FIELD_QUOTE&lt;/SPAN&gt; = &lt;SPAN class="err"&gt;"&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;SHOULD_LINEMERGE&lt;/SPAN&gt; = &lt;SPAN class="n"&gt;false&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;SPAN class="line"&gt;&lt;SPAN class="n"&gt;NO_BINARY_CHECK&lt;/SPAN&gt; = &lt;SPAN class="m"&gt;1&lt;/SPAN&gt;&lt;/SPAN&gt;
&lt;/PRE&gt;&lt;P&gt;Then I added a test file:&amp;nbsp;&lt;/P&gt;&lt;P&gt;"Date","User","Domain","Activity","Result","Method","Host","IP","MAC","Endpoint Host","Endpoint IP","Endpoint MAC","Device Type"&lt;BR /&gt;"26 April 2021 00:00:29 EDT (GMT-0400)","username","example.org","Secondary Session","Successful","N/A","Hostname","10.11.22.33","00-11-22-33-44-55","N/A","N/A","N/A","N/A"&lt;/P&gt;&lt;P&gt;I am able to search the data very shortly with the sourcetype. The data is indexed, the header line is not in the search results. But no field extraction either!&lt;/P&gt;&lt;P&gt;Any hint is very much appreciated. I am running an indexer cluster. Everything is on&amp;nbsp;Splunk Enterprise 7.3.4.&lt;/P&gt;&lt;P&gt;Thanks!&lt;/P&gt;</description>
      <pubDate>Mon, 26 Apr 2021 20:08:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/INDEXED-EXTRACTIONS-CSV-not-parsing/m-p/549371#M91272</guid>
      <dc:creator>ww9rivers</dc:creator>
      <dc:date>2021-04-26T20:08:58Z</dc:date>
    </item>
  </channel>
</rss>

