<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to break single event(JSON response) to multi events? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-break-single-event-JSON-response-to-multi-events/m-p/307306#M166348</link>
    <description>&lt;P&gt;Hello guys,&lt;/P&gt;

&lt;P&gt;I have some problem with breaking the json event. Where i made some REST API get request to get the data from some other monitoring tool.&lt;BR /&gt;
I made a request in such a way i want to grab the results in the last 60 seconds.&lt;BR /&gt;
My response is getting fetched in a single event for 60 seconds time frame. I wanted to break the event in to seperate events. I am pasting the response in below.&lt;BR /&gt;
If some one helps on this it would be great. Thanks in advance.&lt;/P&gt;

&lt;P&gt;MY RESPONSE AS SINGLE EVENT.&lt;/P&gt;

&lt;P&gt;&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091%22%7D,%7B%22avgLatency%22:5.0,%22loss%22:0.0,%22maxLatency%22:6.0,%22jitter%22:0.1472,%22minLatency%22:5.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Houston"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091"},{"avgLatency":5.0,"loss":0.0,"maxLatency":6.0,"jitter":0.1472,"minLatency":5.0,"serverIp":"206.123.121.1","agentName":"Houston&lt;/A&gt;, TX","countryId":"US","date":"2017-08-28 00:05:07","agentId":7056,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056%22%7D,%7B%22avgLatency%22:30.0,%22loss%22:0.0,%22maxLatency%22:31.0,%22jitter%22:0.0392,%22minLatency%22:30.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Minneapolis"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056"},{"avgLatency":30.0,"loss":0.0,"maxLatency":31.0,"jitter":0.0392,"minLatency":30.0,"serverIp":"206.123.121.1","agentName":"Minneapolis&lt;/A&gt;, MN","countryId":"US","date":"2017-08-28 00:05:03","agentId":16931,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=16931%22%7D,%7B%22avgLatency%22:33.0,%22loss%22:0.0,%22maxLatency%22:33.0,%22jitter%22:0.0,%22minLatency%22:33.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Chicago"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=16931"},{"avgLatency":33.0,"loss":0.0,"maxLatency":33.0,"jitter":0.0,"minLatency":33.0,"serverIp":"206.123.121.1","agentName":"Chicago&lt;/A&gt;, IL","countryId":"US","date":"2017-08-28 00:05:15","agentId":31,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31"&lt;/A&gt;},&lt;BR /&gt;
I WANT TO BREAK IN TO MULTI LINE EVENTS AS BELOW.&lt;/P&gt;

&lt;P&gt;{"avgLatency":57.0,"loss":0.0,"maxLatency":57.0,"jitter":0.48,"minLatency":56.0,"serverIp":"206.123.121.1","agentName":"Edmonton, Canada","countryId":"CA","date":"2017-08-28 00:05:13","agentId":28091,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091"&lt;/A&gt;},&lt;/P&gt;

&lt;P&gt;{"avgLatency":5.0,"loss":0.0,"maxLatency":6.0,"jitter":0.1472,"minLatency":5.0,"serverIp":"206.123.121.1","agentName":"Houston, TX","countryId":"US","date":"2017-08-28 00:05:07","agentId":7056,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056"&lt;/A&gt;},&lt;/P&gt;

&lt;P&gt;{"avgLatency":33.0,"loss":0.0,"maxLatency":33.0,"jitter":0.0,"minLatency":33.0,"serverIp":"206.123.121.1","agentName":"Chicago, IL","countryId":"US","date":"2017-08-28 00:05:15","agentId":31,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31"&lt;/A&gt;},&lt;/P&gt;</description>
    <pubDate>Mon, 28 Aug 2017 04:35:38 GMT</pubDate>
    <dc:creator>splunkaspirant</dc:creator>
    <dc:date>2017-08-28T04:35:38Z</dc:date>
    <item>
      <title>How to break single event(JSON response) to multi events?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-break-single-event-JSON-response-to-multi-events/m-p/307306#M166348</link>
      <description>&lt;P&gt;Hello guys,&lt;/P&gt;

&lt;P&gt;I have some problem with breaking the json event. Where i made some REST API get request to get the data from some other monitoring tool.&lt;BR /&gt;
I made a request in such a way i want to grab the results in the last 60 seconds.&lt;BR /&gt;
My response is getting fetched in a single event for 60 seconds time frame. I wanted to break the event in to seperate events. I am pasting the response in below.&lt;BR /&gt;
If some one helps on this it would be great. Thanks in advance.&lt;/P&gt;

&lt;P&gt;MY RESPONSE AS SINGLE EVENT.&lt;/P&gt;

&lt;P&gt;&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091%22%7D,%7B%22avgLatency%22:5.0,%22loss%22:0.0,%22maxLatency%22:6.0,%22jitter%22:0.1472,%22minLatency%22:5.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Houston"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091"},{"avgLatency":5.0,"loss":0.0,"maxLatency":6.0,"jitter":0.1472,"minLatency":5.0,"serverIp":"206.123.121.1","agentName":"Houston&lt;/A&gt;, TX","countryId":"US","date":"2017-08-28 00:05:07","agentId":7056,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056%22%7D,%7B%22avgLatency%22:30.0,%22loss%22:0.0,%22maxLatency%22:31.0,%22jitter%22:0.0392,%22minLatency%22:30.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Minneapolis"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056"},{"avgLatency":30.0,"loss":0.0,"maxLatency":31.0,"jitter":0.0392,"minLatency":30.0,"serverIp":"206.123.121.1","agentName":"Minneapolis&lt;/A&gt;, MN","countryId":"US","date":"2017-08-28 00:05:03","agentId":16931,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=16931%22%7D,%7B%22avgLatency%22:33.0,%22loss%22:0.0,%22maxLatency%22:33.0,%22jitter%22:0.0,%22minLatency%22:33.0,%22serverIp%22:%22206.123.121.1%22,%22agentName%22:%22Chicago"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=16931"},{"avgLatency":33.0,"loss":0.0,"maxLatency":33.0,"jitter":0.0,"minLatency":33.0,"serverIp":"206.123.121.1","agentName":"Chicago&lt;/A&gt;, IL","countryId":"US","date":"2017-08-28 00:05:15","agentId":31,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31"&lt;/A&gt;},&lt;BR /&gt;
I WANT TO BREAK IN TO MULTI LINE EVENTS AS BELOW.&lt;/P&gt;

&lt;P&gt;{"avgLatency":57.0,"loss":0.0,"maxLatency":57.0,"jitter":0.48,"minLatency":56.0,"serverIp":"206.123.121.1","agentName":"Edmonton, Canada","countryId":"CA","date":"2017-08-28 00:05:13","agentId":28091,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=28091"&lt;/A&gt;},&lt;/P&gt;

&lt;P&gt;{"avgLatency":5.0,"loss":0.0,"maxLatency":6.0,"jitter":0.1472,"minLatency":5.0,"serverIp":"206.123.121.1","agentName":"Houston, TX","countryId":"US","date":"2017-08-28 00:05:07","agentId":7056,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=7056"&lt;/A&gt;},&lt;/P&gt;

&lt;P&gt;{"avgLatency":33.0,"loss":0.0,"maxLatency":33.0,"jitter":0.0,"minLatency":33.0,"serverIp":"206.123.121.1","agentName":"Chicago, IL","countryId":"US","date":"2017-08-28 00:05:15","agentId":31,"roundId":1503878700,"permalink":"&lt;A href="https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31%22"&gt;https://app.thousandeyes.com/view/tests?__a=11035&amp;amp;testId=140152&amp;amp;roundId=1503878700&amp;amp;agentId=31"&lt;/A&gt;},&lt;/P&gt;</description>
      <pubDate>Mon, 28 Aug 2017 04:35:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-break-single-event-JSON-response-to-multi-events/m-p/307306#M166348</guid>
      <dc:creator>splunkaspirant</dc:creator>
      <dc:date>2017-08-28T04:35:38Z</dc:date>
    </item>
    <item>
      <title>Re: How to break single event(JSON response) to multi events?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-break-single-event-JSON-response-to-multi-events/m-p/307307#M166349</link>
      <description>&lt;P&gt;I would suggest you just apply KV_MODE=JSON and Splunk will correctly parse JSON events as list and you can use spath query to fetch individual events.&lt;/P&gt;

&lt;P&gt;In case you want to break events as mentioned, you can set break only before to REGEX as follows in props.conf for your sourcetype&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;\{\"avgLatency\"
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Mon, 28 Aug 2017 11:22:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-break-single-event-JSON-response-to-multi-events/m-p/307307#M166349</guid>
      <dc:creator>hardikJsheth</dc:creator>
      <dc:date>2017-08-28T11:22:50Z</dc:date>
    </item>
  </channel>
</rss>

