<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to concatenate 2 fields to create a timestamp at import stage in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330089#M94930</link>
    <description>&lt;P&gt;Hello,&lt;/P&gt;

&lt;P&gt;I need to import the below file: &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;11:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;The timestamp should be the concatenation of Date and Time.... to be like 2017-12-04 11:18:00. How can I do that?&lt;/P&gt;</description>
    <pubDate>Fri, 13 Apr 2018 09:16:47 GMT</pubDate>
    <dc:creator>virginiehang</dc:creator>
    <dc:date>2018-04-13T09:16:47Z</dc:date>
    <item>
      <title>How to concatenate 2 fields to create a timestamp at import stage</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330089#M94930</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;

&lt;P&gt;I need to import the below file: &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;11:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;The timestamp should be the concatenation of Date and Time.... to be like 2017-12-04 11:18:00. How can I do that?&lt;/P&gt;</description>
      <pubDate>Fri, 13 Apr 2018 09:16:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330089#M94930</guid>
      <dc:creator>virginiehang</dc:creator>
      <dc:date>2018-04-13T09:16:47Z</dc:date>
    </item>
    <item>
      <title>Re: How to concatenate 2 fields to create a timestamp at import stage</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330090#M94931</link>
      <description>&lt;P&gt;hello there,&lt;/P&gt;

&lt;P&gt;created small file with only the combination of the fields for timestamp and one line of data:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;11:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&amp;lt;someData&amp;gt;data1&amp;lt;/someData&amp;gt;
&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;12:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&amp;lt;someData&amp;gt;data2&amp;lt;/someData&amp;gt;
&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;13:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&amp;lt;someData&amp;gt;data3&amp;lt;/someData&amp;gt;
&amp;lt;MessageEmissionDate&amp;gt;2017-12-04&amp;lt;/MessageEmissionDate&amp;gt;
 &amp;lt;MessageEmissionTime&amp;gt;14:18:00 &amp;lt;/MessageEmissionTime&amp;gt;
&amp;lt;someData&amp;gt;data4&amp;lt;/someData&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;was able to extract correct timestamp with these props:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[ sourcetype_here ]
SHOULD_LINEMERGE=true
NO_BINARY_CHECK=true
MUST_BREAK_AFTER=&amp;lt;/someData&amp;gt;
TIME_PREFIX=&amp;lt;MessageEmissionDate&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;see screenshot below:&lt;/P&gt;

&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/4751i407D47D4CA3E6132/image-size/large?v=v2&amp;amp;px=999" title="alt text" alt="alt text" /&gt;&lt;/span&gt;&lt;/P&gt;

&lt;P&gt;hope it helps&lt;/P&gt;

&lt;P&gt;if it doesnt solve it, can you kindly provide sample data (full event/s)&lt;/P&gt;</description>
      <pubDate>Mon, 16 Apr 2018 18:14:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330090#M94931</guid>
      <dc:creator>adonio</dc:creator>
      <dc:date>2018-04-16T18:14:47Z</dc:date>
    </item>
    <item>
      <title>Re: How to concatenate 2 fields to create a timestamp at import stage</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330091#M94932</link>
      <description>&lt;P&gt;@adonio thanks for your help! it is ok on my side now!&lt;/P&gt;</description>
      <pubDate>Tue, 17 Apr 2018 19:37:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-to-concatenate-2-fields-to-create-a-timestamp-at-import/m-p/330091#M94932</guid>
      <dc:creator>virginiehang</dc:creator>
      <dc:date>2018-04-17T19:37:39Z</dc:date>
    </item>
  </channel>
</rss>

