<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How do I parse my XML data into multiple fields? in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265572#M16725</link>
    <description>&lt;P&gt;Thanks,  I did add that.&lt;/P&gt;</description>
    <pubDate>Thu, 31 Mar 2016 12:09:19 GMT</pubDate>
    <dc:creator>dcroteau</dc:creator>
    <dc:date>2016-03-31T12:09:19Z</dc:date>
    <item>
      <title>How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265568#M16721</link>
      <description>&lt;P&gt;Is there a way to break this xml into fields.  Customer needs it broken like such:&lt;/P&gt;

&lt;P&gt;Would you use spath on something like this?&lt;/P&gt;

&lt;P&gt;FIELDNAME/Key1: &lt;BR /&gt;
COMPUTER.USERRIGHT.MBR.N.D.C.WKNOWN&lt;BR /&gt;
VALUE1:&lt;BR /&gt;
ZZZ-ZZV-ZZ141.SSPRIVILEGE.MBR."Domain Admins".CFFY.GROUP.FALSE&lt;BR /&gt;
FIELDNAME/Key2:&lt;BR /&gt;
COMPUTER.USERRIGHT.MBR.N.D.C.MBR_WKNOWN&lt;BR /&gt;
VALUE2:&lt;BR /&gt;
ZZZ-ZZV-ZZ141.SSPRIVILEGE.MBR."CFFY-SS-TIER A TECK".CFFY.GROUP.FALSE&lt;/P&gt;

&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/1186i884DF1512312C95D/image-size/large?v=v2&amp;amp;px=999" title="alt text" alt="alt text" /&gt;&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 30 Mar 2016 18:53:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265568#M16721</guid>
      <dc:creator>dcroteau</dc:creator>
      <dc:date>2016-03-30T18:53:46Z</dc:date>
    </item>
    <item>
      <title>Re: How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265569#M16722</link>
      <description>&lt;P&gt;You may have to just extract all of the values as separate fields first, e.g. computer, MBR, ... Then do an eval to create the fields that you actually want from the extracted fields.&lt;/P&gt;</description>
      <pubDate>Thu, 31 Mar 2016 08:44:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265569#M16722</guid>
      <dc:creator>lquinn</dc:creator>
      <dc:date>2016-03-31T08:44:25Z</dc:date>
    </item>
    <item>
      <title>Re: How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265570#M16723</link>
      <description>&lt;P&gt;I think you are right. I will let this post linger for a while and see if someone has a "silver bullet" answer.&lt;/P&gt;</description>
      <pubDate>Thu, 31 Mar 2016 11:46:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265570#M16723</guid>
      <dc:creator>dcroteau</dc:creator>
      <dc:date>2016-03-31T11:46:45Z</dc:date>
    </item>
    <item>
      <title>Re: How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265571#M16724</link>
      <description>&lt;P&gt;Typically I add a statement in &lt;A href="http://docs.splunk.com/Documentation/Splunk/6.3.3/Admin/Propsconf"&gt;props.conf&lt;/A&gt; to let Splunk know it is XML.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[yoursourcetype]
 KV_MODE = xml
 NO_BINARY_CHECK = 1
 SHOULD_LINEMERGE = false
 TRUNCATE = 0
 pulldown_type = 1
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 31 Mar 2016 12:01:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265571#M16724</guid>
      <dc:creator>treinke</dc:creator>
      <dc:date>2016-03-31T12:01:47Z</dc:date>
    </item>
    <item>
      <title>Re: How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265572#M16725</link>
      <description>&lt;P&gt;Thanks,  I did add that.&lt;/P&gt;</description>
      <pubDate>Thu, 31 Mar 2016 12:09:19 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265572#M16725</guid>
      <dc:creator>dcroteau</dc:creator>
      <dc:date>2016-03-31T12:09:19Z</dc:date>
    </item>
    <item>
      <title>Re: How do I parse my XML data into multiple fields?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265573#M16726</link>
      <description>&lt;P&gt;Then to combine the fields that were extracted you can use the &lt;A href="http://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Eval"&gt;eval&lt;/A&gt; command to join different fields together.&lt;/P&gt;</description>
      <pubDate>Thu, 31 Mar 2016 12:12:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-parse-my-XML-data-into-multiple-fields/m-p/265573#M16726</guid>
      <dc:creator>treinke</dc:creator>
      <dc:date>2016-03-31T12:12:00Z</dc:date>
    </item>
  </channel>
</rss>

