<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Extract JSON Data in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547406#M155232</link>
    <description>&lt;P&gt;Apart from trawling through all your data (I am not sure you can avoid that), your search relies on the empty tags element having nothing between the braces - is this guaranteed to be always the case? If not, perhaps you could consider the regex command to filter the events with match a regular expression that copes with variations. Something like this perhaps?&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| regex _raw="\"tags\":\s*\{[\s]*\}"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Fri, 09 Apr 2021 15:51:13 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2021-04-09T15:51:13Z</dc:date>
    <item>
      <title>Extract JSON Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547283#M155167</link>
      <description>&lt;P&gt;Need help to find a way to search JSON strings where an attributes is empty.&lt;/P&gt;&lt;P&gt;Ex:&amp;nbsp; get all JSON data where 'tags' is empty.&amp;nbsp;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Appreciate your help.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="javascript"&gt;{
   "configurationItemCaptureTime":"2021-04-09T00:40:20.800Z",
   "relationships":[
      
   ],
   "configurationStateId":3456,
   "configurationItemVersion":"1.3",
   "tags":{
      
   },
   "awsAccountId":"12345678",
   "supplementaryConfiguration":{
      
   },
   "ARN":"arn:aws:ec2:us-east-1:4567:instance/i-0b8973444340",
   "configurationStateMd5Hash":"",
   "awsRegion":"us-east-1",
   "resourceId":"i-0343434345b26510",
   "configurationItemStatus":"ResourceDeleted",
   "resourceType":"AWS::EC2::Instance",
   "relatedEvents":[
      
   ]
}&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 09 Apr 2021 01:04:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547283#M155167</guid>
      <dc:creator>mchennam</dc:creator>
      <dc:date>2021-04-09T01:04:15Z</dc:date>
    </item>
    <item>
      <title>Re: Extract JSON Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547333#M155188</link>
      <description>&lt;P&gt;You could use rex to edit the JSON to include a known (and previously unused) field with a known (and previously unused) value, then collect all the field names that match these strings&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults 
| eval _raw="{
   \"configurationItemCaptureTime\":\"2021-04-09T00:40:20.800Z\",
   \"relationships\":[
      
   ],
   \"configurationStateId\":3456,
   \"configurationItemVersion\":\"1.3\",
   \"tags\":{
      
   },
   \"awsAccountId\":\"12345678\",
   \"supplementaryConfiguration\":{
      
   },
   \"ARN\":\"arn:aws:ec2:us-east-1:4567:instance/i-0b8973444340\",
   \"configurationStateMd5Hash\":\"\",
   \"awsRegion\":\"us-east-1\",
   \"resourceId\":\"i-0343434345b26510\",
   \"configurationItemStatus\":\"ResourceDeleted\",
   \"resourceType\":\"AWS::EC2::Instance\",
   \"relatedEvents\":[
      
   ]
}"


| rex mode=sed "s/\{[^\w]*\}/{\"field\":\"not available\"}/g"
| rex mode=sed "s/\[[^\w]*\]/[{\"field\":\"not available\"}]/g"
| spath
| foreach *
    [ eval emptyattributes=if("&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;"!="emptyattributes",if('&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;'=="not available",if(isnull(emptyattributes),mvindex(split("&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;",".field"),0),mvappend(emptyattributes,mvindex(split("&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;",".field"),0))),emptyattributes),emptyattributes)
    ]
| fields emptyattributes&lt;/LI-CODE&gt;</description>
      <pubDate>Fri, 09 Apr 2021 09:58:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547333#M155188</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-04-09T09:58:48Z</dc:date>
    </item>
    <item>
      <title>Re: Extract JSON Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547398#M155226</link>
      <description>&lt;P&gt;Thanks for your time. I am sorry for not being clear on what i need. The log file contains json strings. I am trying to identify the rows containing empty 'tags:{}'&amp;nbsp; attribute.&amp;nbsp; And then show the extracted fields in a table.&lt;/P&gt;&lt;P&gt;The following is what i have come up with so far.&amp;nbsp; Not sure if this is a efficient way to query thousand of records.&lt;/P&gt;&lt;P&gt;&amp;nbsp;index=xxx sourcetype="aws:config"&amp;nbsp; "\"tags\": {}"&amp;nbsp; | table ARN, aws_account_id, awsRegion, availabilityZone, resourceId, resourceCreationTime, configurationItemStatus, configurationItemCaptureTime&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE width="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="366"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;ARN&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="115"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;aws_account_id&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;awsRegion&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="111"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;availabilityZone&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;resourceId&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="143"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;resourceCreationTime&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="151"&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;configurationItemStatus&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;&lt;A href="https://americanfamily.splunkcloud.com/en-US/app/splunk_app_aws/search?q=search%20index%3Daws_alldata%20sourcetype%3D%22aws%3Aconfig%22%20resourceType%3D%22AWS%3A%3AEC2%3A%3AInstance%22%20%22%5C%22tags%5C%22%3A%20%7B%7D%22%20%20%7C%20spath%20configurationItemStatus%20%7C%20search%20configurationItemStatus!%3DResourceDeleted%20%7C%20table%20%20ARN%2C%20aws_account_id%2C%20awsRegion%2C%20availabilityZone%2C%20resourceId%2C%20resourceCreationTime%2C%20configurationItemStatus%2C%20configurationItemCaptureTime&amp;amp;display.page.search.mode=verbose&amp;amp;dispatch.sample_ratio=1&amp;amp;earliest=-30d%40d&amp;amp;latest=now&amp;amp;display.page.search.tab=statistics&amp;amp;display.general.type=statistics&amp;amp;display.events.fields=%5B%22host%22%2C%22source%22%2C%22sourcetype%22%2C%22configurationItemStatus%22%2C%22awsRegion%22%2C%22awsAccountId%22%2C%22resourceId%22%5D&amp;amp;sid=1617981176.98023_9A194178-48BC-471C-B5BA-63AF7B52A1A8" target="_blank"&gt;configurationItemCaptureTime&lt;/A&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;P&gt;arn:aws:ec2:us-east-1:23233232:instance/i-02d7ce4ac0daa3a94&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;23232323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;us-east-1&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;us-east-1a&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;i-232323232323&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;2021-04-09T13:00:16.000Z&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;ResourceDiscovered&lt;/P&gt;&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;2021-04-09T13:01:58.577Z&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Fri, 09 Apr 2021 15:22:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547398#M155226</guid>
      <dc:creator>mchennam</dc:creator>
      <dc:date>2021-04-09T15:22:48Z</dc:date>
    </item>
    <item>
      <title>Re: Extract JSON Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547406#M155232</link>
      <description>&lt;P&gt;Apart from trawling through all your data (I am not sure you can avoid that), your search relies on the empty tags element having nothing between the braces - is this guaranteed to be always the case? If not, perhaps you could consider the regex command to filter the events with match a regular expression that copes with variations. Something like this perhaps?&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| regex _raw="\"tags\":\s*\{[\s]*\}"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 09 Apr 2021 15:51:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-JSON-Data/m-p/547406#M155232</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-04-09T15:51:13Z</dc:date>
    </item>
  </channel>
</rss>

