<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How do I read XML tags from Splunk? in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396656#M25950</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;spath would definitely work but that would also create unnecessary fields if you  are just interested in MessageID then you can try this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=&amp;lt;your_index&amp;gt; |  rex field=_raw "\&amp;lt;MessageID\&amp;gt;(?&amp;lt;MessageID&amp;gt;[^\&amp;lt;]+)" | search MessageID=*
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;let me know if this helps!&lt;/P&gt;</description>
    <pubDate>Fri, 11 Jan 2019 09:26:52 GMT</pubDate>
    <dc:creator>mayurr98</dc:creator>
    <dc:date>2019-01-11T09:26:52Z</dc:date>
    <item>
      <title>How do I read XML tags from Splunk?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396654#M25948</link>
      <description>&lt;P&gt;I have uploaded the below XML data into Splunk Light. Can someone give me a query to get only the value from the tag ? So I can create a dashboard from this result that if MessageID has values, the request reached the destination.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;part name="reqdata"
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"&amp;gt;
    &amp;lt;CreateOrderRequest
        xmlns=""
        xmlns:xsd="http://www.w3.org/2001/XMLSchema"
        xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"&amp;gt;
        &amp;lt;TransactionHeader&amp;gt;
            &amp;lt;Action&amp;gt;CREATE&amp;lt;/Action&amp;gt;
            &amp;lt;MessageID&amp;gt;1-6348871101_01/07/2019 05:52:27
            &amp;lt;/MessageID&amp;gt;
            &amp;lt;SourceApplication&amp;gt;SRS1&amp;lt;/SourceApplication&amp;gt;
            &amp;lt;SourceComponent&amp;gt;Submit Order&amp;lt;/SourceComponent&amp;gt;
            &amp;lt;TargetApplication&amp;gt;XXX&amp;lt;/TargetApplication&amp;gt;
            &amp;lt;TargetComponent&amp;gt;Submit Order&amp;lt;/TargetComponent&amp;gt;
        &amp;lt;/TransactionHeader&amp;gt;

    &amp;lt;/CreateOrderRequest&amp;gt;
&amp;lt;/part&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 11 Jan 2019 09:04:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396654#M25948</guid>
      <dc:creator>rohithshettyge</dc:creator>
      <dc:date>2019-01-11T09:04:03Z</dc:date>
    </item>
    <item>
      <title>Re: How do I read XML tags from Splunk?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396655#M25949</link>
      <description>&lt;P&gt;Hi @rohithshettyge,&lt;/P&gt;

&lt;P&gt;You can use &lt;CODE&gt;spath&lt;/CODE&gt; in your query so your query will be like this&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;yourBaseQuery&amp;gt; | spath
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Here is run anywhere search&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| makeresults
 | eval _raw="&amp;lt;part name=\"reqdata\"
    xmlns:xsi=\"http://www.w3.org/2001/XMLSchema-instance\"&amp;gt;
    &amp;lt;CreateOrderRequest
        xmlns=\"\"
        xmlns:xsd=\"http://www.w3.org/2001/XMLSchema\"
        xmlns:xsi=\"http://www.w3.org/2001/XMLSchema-instance\"&amp;gt;
        &amp;lt;TransactionHeader&amp;gt;
            &amp;lt;Action&amp;gt;CREATE&amp;lt;/Action&amp;gt;
            &amp;lt;MessageID&amp;gt;1-6348871101_01/07/2019 05:52:27
            &amp;lt;/MessageID&amp;gt;
            &amp;lt;SourceApplication&amp;gt;SRS1&amp;lt;/SourceApplication&amp;gt;
            &amp;lt;SourceComponent&amp;gt;Submit Order&amp;lt;/SourceComponent&amp;gt;
            &amp;lt;TargetApplication&amp;gt;XXX&amp;lt;/TargetApplication&amp;gt;
            &amp;lt;TargetComponent&amp;gt;Submit Order&amp;lt;/TargetComponent&amp;gt;
        &amp;lt;/TransactionHeader&amp;gt;

    &amp;lt;/CreateOrderRequest&amp;gt;
&amp;lt;/part&amp;gt;"
| spath
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 11 Jan 2019 09:20:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396655#M25949</guid>
      <dc:creator>harsmarvania57</dc:creator>
      <dc:date>2019-01-11T09:20:46Z</dc:date>
    </item>
    <item>
      <title>Re: How do I read XML tags from Splunk?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396656#M25950</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;spath would definitely work but that would also create unnecessary fields if you  are just interested in MessageID then you can try this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=&amp;lt;your_index&amp;gt; |  rex field=_raw "\&amp;lt;MessageID\&amp;gt;(?&amp;lt;MessageID&amp;gt;[^\&amp;lt;]+)" | search MessageID=*
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;let me know if this helps!&lt;/P&gt;</description>
      <pubDate>Fri, 11 Jan 2019 09:26:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-do-I-read-XML-tags-from-Splunk/m-p/396656#M25950</guid>
      <dc:creator>mayurr98</dc:creator>
      <dc:date>2019-01-11T09:26:52Z</dc:date>
    </item>
  </channel>
</rss>

