<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: フィールド設定について in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517897#M145650</link>
    <description>&lt;P&gt;正規表現はキャプチャー出来ていればどちらでも問題ありません&lt;/P&gt;&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/Splunk/8.0.5/Troubleshooting/Usebtooltotroubleshootconfigurations" target="_blank"&gt;https://docs.splunk.com/Documentation/Splunk/8.0.5/Troubleshooting/Usebtooltotroubleshootconfigurations&lt;/A&gt;&lt;/P&gt;&lt;P&gt;後は　上記　btool props list --debug heart_core_sourcetype できちんと結果がでるか&lt;/P&gt;&lt;P&gt;FORMAT = $1::$2&lt;/P&gt;&lt;P&gt;にするかですかね&lt;/P&gt;&lt;P&gt;他にヘビーフォワーダーやインデクサーないですよね？&lt;/P&gt;</description>
    <pubDate>Fri, 04 Sep 2020 08:55:37 GMT</pubDate>
    <dc:creator>to4kawa</dc:creator>
    <dc:date>2020-09-04T08:55:37Z</dc:date>
    <item>
      <title>フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517145#M145393</link>
      <description>&lt;P&gt;フィールド設定について質問させてください。&lt;/P&gt;&lt;P&gt;以下のログに対してフィールドを設定する際の&lt;BR /&gt;方法をご教示頂けないでしょうか？&lt;/P&gt;&lt;P&gt;【ログ例】&lt;BR /&gt;①IPアドレス[001.001.001.001, 002.002.002.002]:ユーザエージェント[Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.61 Safari/537.36]&lt;BR /&gt;②ログイン結果[NG]:IPアドレス[003.003.003.003, 004.004.004.004, 005.005.005.005]:セッションID[xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx]:ユーザエージェント[Mozilla/5.0 (Windows NT 6.3; rv:36.0) Gecko/20100101 Firefox/36.0]:パスワード[123123123]&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;【質問事項】&lt;BR /&gt;1.[]の前の文字列でフィールド名を変えることは可能か？&lt;BR /&gt;　[]の前が"IPアドレス"だったらフィールド名を"IPaddr"等にして、値に"001.001.001.001, 002.002.002.002"を入れたり、&lt;BR /&gt;　[]の前が"ユーザエージェント"だったらフィールド名を"UserAgent"等にして、値に"Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.61 Safari/537.36"を入れたりしたいのですが、&lt;BR /&gt;　そのようなことが可能なのでしょうか？&lt;BR /&gt;　&lt;BR /&gt;2.レコード毎にレイアウトが異なる場合、どのような設定を行えばよいかご教示いただけないでしょうか？&lt;/P&gt;&lt;P&gt;以上、よろしくお願いします。&lt;/P&gt;</description>
      <pubDate>Tue, 01 Sep 2020 02:50:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517145#M145393</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-01T02:50:57Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517222#M145421</link>
      <description>&lt;P&gt;1.&amp;nbsp; One can extract the fields and give them new names using the &lt;FONT face="courier new,courier"&gt;rex&lt;/FONT&gt; command.&lt;/P&gt;&lt;P&gt;rexコマンドを使ってフィールドを抽出し、新しい名前をつけることができます。&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;... | rex "IP address \[(?&amp;lt;IPaddr&amp;gt;[^\]]+)"
| rex "User Agent \[(?&amp;lt;UserAgent&amp;gt;[^\]]+)"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;2.&amp;nbsp; It depends on how different the layout is.&amp;nbsp; If the fields are in a different order or with intervening fields (as in the example) then multiple &lt;FONT face="courier new,courier"&gt;rex&lt;/FONT&gt; commands will work.&lt;/P&gt;&lt;P&gt;レイアウトの違いによります。&amp;nbsp; フィールドが異なる順番であったり、フィールドを挟んでいる場合(例のように)は、複数のREXコマンドが機能します。&lt;/P&gt;</description>
      <pubDate>Tue, 01 Sep 2020 12:40:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517222#M145421</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2020-09-01T12:40:36Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517228#M145423</link>
      <description>&lt;P&gt;transforms.conf&lt;/P&gt;&lt;P&gt;[your_stanza]&lt;/P&gt;&lt;P&gt;REGEX = ([^:\[]+)\[([^\]]+)\]&lt;/P&gt;&lt;P&gt;FORMAT = $1::"$2"&lt;/P&gt;&lt;P&gt;REPEAT_MATCH = true&lt;/P&gt;&lt;P&gt;WRITE_META = true&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;日本語フィールド名になりますがこういった設定で、できると思います&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 01 Sep 2020 12:59:12 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517228#M145423</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-01T12:59:12Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517365#M145478</link>
      <description>&lt;P&gt;ご回答ありがとうございます。&lt;BR /&gt;頂いた回答をもとに検索等してみたのですが、&lt;BR /&gt;分からない点がありますので、再度質問をさせてください。&lt;BR /&gt;&lt;BR /&gt;①スタンザについて&lt;BR /&gt;　ここで設定する名称は何に利用されるものなのでしょうか？&lt;BR /&gt;　何を設定しても問題ないのでしょうか？&lt;BR /&gt;②transforms.confについて&lt;BR /&gt;　&lt;SPAN&gt;/opt/splunk/etc/system/local/transforms.conf等に&lt;BR /&gt;　回答いただいた設定を追加しますが、SPLでの検索時は&lt;BR /&gt;　普通に「stats count by IPアドレス」　等で検索できてしまうのでしょうか？&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;なお、今回頂いた内容をもとに以下作業を実施してみましたが、&lt;BR /&gt;思っていた結果にならない状況です。&lt;BR /&gt;①/opt/splunk/etc/system/local/transforms.confの作成&lt;BR /&gt;　ファイルが存在しなかった為、新規作成。内容は頂いた回答の[your_stanza]を&lt;BR /&gt;　変えただけ。&lt;BR /&gt;②Splunk再起動&lt;BR /&gt;　Splunkの再起動を実施&lt;BR /&gt;&lt;BR /&gt;以上、よろしくお願いいたします。&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 02 Sep 2020 05:15:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517365#M145478</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-02T05:15:04Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517433#M145501</link>
      <description>&lt;P&gt;1 props.conf のTRANSFORMSの引数です。何でも構いません&lt;/P&gt;&lt;P&gt;2　できます。(うまくいっていれば)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;データ取り込む設定の際、inputs.confにソースタイプ名、props.confにそのソースタイプの設定していると思います&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;まずprops.confにTRANSFORMSの設定をしてください。&lt;/P&gt;&lt;P&gt;&lt;A href="https://qiita.com/odorusatoshi/items/4c6bbda57e8818b56bee" target="_blank" rel="noopener"&gt;https://qiita.com/odorusatoshi/items/4c6bbda57e8818b56bee&lt;/A&gt;&lt;/P&gt;&lt;P&gt;から日本語マニュアルのデータの取り込みあたりが参考になると思います&lt;/P&gt;</description>
      <pubDate>Wed, 02 Sep 2020 09:07:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517433#M145501</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-02T09:07:25Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517697#M145595</link>
      <description>&lt;P&gt;ご連絡ありがとうございます。&lt;BR /&gt;&lt;BR /&gt;日本語マニュアルを参照し、以下のように設定をしてみたのですが、&lt;BR /&gt;抽出ができない状況です。&lt;BR /&gt;&lt;BR /&gt;/opt/splunk/etc/apps/search/local/props.conf&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[heart_core_sourcetype]
DATETIME_CONFIG =
LINE_BREAKER = ([\r\n]+)
NO_BINARY_CHECK = true
category = Miscellaneous
pulldown_type = true
TRANSFORMS-FILTER=heartcore_test&lt;/LI-CODE&gt;&lt;P&gt;/opt/splunk/etc/apps/search/local/transforms.conf&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[heartcore_test]

REGEX = ([^:\[]+)\[([^\]]+)\]

FORMAT = $1::"$2"

REPEAT_MATCH = true

WRITE_META = true&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;設定の仕方が誤っているのでしょうか？&lt;/P&gt;&lt;P&gt;以上、よろしくお願いいたします。&lt;/P&gt;</description>
      <pubDate>Thu, 03 Sep 2020 10:38:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517697#M145595</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-03T10:38:07Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517720#M145602</link>
      <description>&lt;P&gt;&lt;SPAN&gt;REGEX = ([^\:\[]+)\[([^\]]+)\&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;今こちらは確認できる環境でないので、&lt;/P&gt;&lt;P&gt;regex101.com&lt;/P&gt;&lt;P&gt;等でログが正規表現でキャプチャーできているか確認してみてください&lt;/P&gt;&lt;P&gt;あと、高速モードだと効果がありません。&lt;/P&gt;</description>
      <pubDate>Thu, 03 Sep 2020 12:59:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517720#M145602</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-03T12:59:30Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517852#M145636</link>
      <description>&lt;P&gt;ご連絡ありがとうございます。&lt;BR /&gt;&lt;SPAN&gt;regex101.comで確認いたしました。&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;以前いただいた以下REGEXはキャプチャできました。&lt;/SPAN&gt;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;REGEX = ([^:\[]+)\[([^\]]+)\]&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;span class="lia-inline-image-display-wrapper lia-image-align-left" image-alt="mae.png" style="width: 656px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/10639iCD323ABAD9676DBC/image-size/large?v=v2&amp;amp;px=999" role="button" title="mae.png" alt="mae.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;今回いただいた以下REGEXは最後に]を追加することでキャプチャできました。」&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;REGEX = ([^\:\[]+)\[([^\]]+)\&lt;/LI-CODE&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ato2.png" style="width: 660px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/10640iC18DF11CD5AB085F/image-size/large?v=v2&amp;amp;px=999" role="button" title="ato2.png" alt="ato2.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;transforms.confを今回いただいたREGEXに変えて、Splunkの再起動をしてみましたが&lt;BR /&gt;変化はない状況です。&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="splunk_20200904_.png" style="width: 960px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/10642i70853567015C2BA2/image-size/large?v=v2&amp;amp;px=999" role="button" title="splunk_20200904_.png" alt="splunk_20200904_.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;なお、詳細モードで実施しております。&lt;BR /&gt;&lt;BR /&gt;以上、よろしくお願いいたします。&lt;/P&gt;</description>
      <pubDate>Fri, 04 Sep 2020 05:03:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517852#M145636</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-04T05:03:39Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517897#M145650</link>
      <description>&lt;P&gt;正規表現はキャプチャー出来ていればどちらでも問題ありません&lt;/P&gt;&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/Splunk/8.0.5/Troubleshooting/Usebtooltotroubleshootconfigurations" target="_blank"&gt;https://docs.splunk.com/Documentation/Splunk/8.0.5/Troubleshooting/Usebtooltotroubleshootconfigurations&lt;/A&gt;&lt;/P&gt;&lt;P&gt;後は　上記　btool props list --debug heart_core_sourcetype できちんと結果がでるか&lt;/P&gt;&lt;P&gt;FORMAT = $1::$2&lt;/P&gt;&lt;P&gt;にするかですかね&lt;/P&gt;&lt;P&gt;他にヘビーフォワーダーやインデクサーないですよね？&lt;/P&gt;</description>
      <pubDate>Fri, 04 Sep 2020 08:55:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517897#M145650</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-04T08:55:37Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517901#M145652</link>
      <description>&lt;P&gt;ご連絡ありがとうございます。&lt;BR /&gt;btoolの結果は以下の通りでした。&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;# /opt/splunk/bin/splunk btool props list --debug heart_core_sourcetype
/opt/splunk/etc/apps/search/local/props.conf [heart_core_sourcetype]
/opt/splunk/etc/system/default/props.conf    ADD_EXTRA_TIME_FIELDS = True
/opt/splunk/etc/system/default/props.conf    ANNOTATE_PUNCT = True
/opt/splunk/etc/system/default/props.conf    AUTO_KV_JSON = true
/opt/splunk/etc/system/default/props.conf    BREAK_ONLY_BEFORE =
/opt/splunk/etc/system/default/props.conf    BREAK_ONLY_BEFORE_DATE = True
/opt/splunk/etc/system/default/props.conf    CHARSET = UTF-8
/opt/splunk/etc/apps/search/local/props.conf DATETIME_CONFIG =
/opt/splunk/etc/system/default/props.conf    DEPTH_LIMIT = 1000
/opt/splunk/etc/system/default/props.conf    HEADER_MODE =
/opt/splunk/etc/system/default/props.conf    LEARN_MODEL = true
/opt/splunk/etc/system/default/props.conf    LEARN_SOURCETYPE = true
/opt/splunk/etc/apps/search/local/props.conf LINE_BREAKER = ([\r\n]+)
/opt/splunk/etc/system/default/props.conf    LINE_BREAKER_LOOKBEHIND = 100
/opt/splunk/etc/system/default/props.conf    MATCH_LIMIT = 100000
/opt/splunk/etc/system/default/props.conf    MAX_DAYS_AGO = 2000
/opt/splunk/etc/system/default/props.conf    MAX_DAYS_HENCE = 2
/opt/splunk/etc/system/default/props.conf    MAX_DIFF_SECS_AGO = 3600
/opt/splunk/etc/system/default/props.conf    MAX_DIFF_SECS_HENCE = 604800
/opt/splunk/etc/system/default/props.conf    MAX_EVENTS = 256
/opt/splunk/etc/system/default/props.conf    MAX_TIMESTAMP_LOOKAHEAD = 128
/opt/splunk/etc/system/default/props.conf    MUST_BREAK_AFTER =
/opt/splunk/etc/system/default/props.conf    MUST_NOT_BREAK_AFTER =
/opt/splunk/etc/system/default/props.conf    MUST_NOT_BREAK_BEFORE =
/opt/splunk/etc/apps/search/local/props.conf NO_BINARY_CHECK = true
/opt/splunk/etc/system/default/props.conf    SEGMENTATION = indexing
/opt/splunk/etc/system/default/props.conf    SEGMENTATION-all = full
/opt/splunk/etc/system/default/props.conf    SEGMENTATION-inner = inner
/opt/splunk/etc/system/default/props.conf    SEGMENTATION-outer = outer
/opt/splunk/etc/system/default/props.conf    SEGMENTATION-raw = none
/opt/splunk/etc/system/default/props.conf    SEGMENTATION-standard = standard
/opt/splunk/etc/system/default/props.conf    SHOULD_LINEMERGE = True
/opt/splunk/etc/system/default/props.conf    TRANSFORMS =
/opt/splunk/etc/apps/search/local/props.conf TRANSFORMS-FILTER = heartcore_test
/opt/splunk/etc/system/default/props.conf    TRUNCATE = 10000
/opt/splunk/etc/apps/search/local/props.conf category = Miscellaneous
/opt/splunk/etc/system/default/props.conf    detect_trailing_nulls = false
/opt/splunk/etc/system/default/props.conf    maxDist = 100
/opt/splunk/etc/system/default/props.conf    priority =
/opt/splunk/etc/apps/search/local/props.conf pulldown_type = true
/opt/splunk/etc/system/default/props.conf    sourcetype =
#&lt;/LI-CODE&gt;&lt;P&gt;&lt;BR /&gt;&lt;SPAN&gt;transforms.confを「FORMAT = $1::$2」に変えてみましたが変化なしです。&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;＞&lt;SPAN&gt;他にヘビーフォワーダーやインデクサーないですよね？&lt;BR /&gt;現在は検証のため、AWSで環境を作っている為、増やすことは可能です。&lt;BR /&gt;&lt;BR /&gt;以上、よろしくお願いいたします。&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 04 Sep 2020 09:21:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517901#M145652</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-04T09:21:46Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517906#M145655</link>
      <description>&lt;P&gt;splunk インデクス取り込みだと日本語フィールド名&lt;/P&gt;&lt;P&gt;、駄目みたいですね&lt;/P&gt;&lt;P&gt;props.confのTRANSFORMS　をREPORT に変更して、　transforms.confの　write_METAを削除してみて、どうでしょうか？&lt;/P&gt;</description>
      <pubDate>Fri, 04 Sep 2020 10:39:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/517906#M145655</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-04T10:39:14Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/518144#M145727</link>
      <description>&lt;P&gt;ご連絡ありがとうございます。&lt;BR /&gt;&lt;BR /&gt;ご提示いただいた通り&lt;BR /&gt;&lt;SPAN&gt;props.confを&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[heart_core_sourcetype]
DATETIME_CONFIG =
LINE_BREAKER = ([\r\n]+)
NO_BINARY_CHECK = true
category = Miscellaneous
pulldown_type = true
REPORT-heartcore_test = heartcore_test&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;transforms.confを&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[heartcore_test]

REGEX = ([^\:\[]+)\[([^\]]+)\]

FORMAT = $1::$2&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;に変更したところ、フィールドの抽出ができました。&lt;BR /&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="20200907.png" style="width: 873px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/10671i0377FB080353A887/image-size/large?v=v2&amp;amp;px=999" role="button" title="20200907.png" alt="20200907.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;最初のフィールドがうまく取れていませんが、&lt;BR /&gt;こちらは正規表現を学び直していきたいと思います。&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;to4kawaさん&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;どうもありがとうございました！&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 07 Sep 2020 04:33:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/518144#M145727</guid>
      <dc:creator>qattsu</dc:creator>
      <dc:date>2020-09-07T04:33:21Z</dc:date>
    </item>
    <item>
      <title>Re: フィールド設定について</title>
      <link>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/518231#M145744</link>
      <description>&lt;P&gt;良かったです。試してないですが&lt;/P&gt;&lt;P&gt;REGEX = (\w+)\[([^\]]+)\]&lt;/P&gt;&lt;P&gt;当たりかなーと思われます&lt;/P&gt;</description>
      <pubDate>Mon, 07 Sep 2020 13:16:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/%E3%83%95%E3%82%A3%E3%83%BC%E3%83%AB%E3%83%89%E8%A8%AD%E5%AE%9A%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6/m-p/518231#M145744</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-09-07T13:16:30Z</dc:date>
    </item>
  </channel>
</rss>

