<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Line breaking behavior questions in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Line-breaking-behavior-questions/m-p/485996#M193633</link>
    <description>&lt;P&gt;My propfs.conf file for my app looks like the following :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[bit_fuse_log]
pulldown_type = true
NO_BINARY_CHECK = true
TIME_PREFIX = ^
TIME_FORMAT = %H:%M:%S\,%3Q
MAX_TIMESTAMP_LOOKAHEAD = 12
SHOULD_LINEMERGE = false
BREAK_ONLY_BEFORE_DATE = true
TRUNACTE = 0

[bit_fuse_access_proxy]
SHOULD_LINEMERGE = false
NO_BINARY_CHECK = true
MAX_TIMESTAMP_LOOKAHEAD = 32
disabled = false
TRUNCATE = 0
MAX_EVENTS = 10240
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;and my log files look like the following (note that every line &lt;STRONG&gt;does not&lt;/STRONG&gt; start with a blank space)&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;        &amp;lt;texttexttext&amp;gt;
          &amp;lt;text&amp;gt;
            &amp;lt;text&amp;gt;texttexttext&amp;lt;/text&amp;gt;
            &amp;lt;text&amp;gt;text text text&amp;lt;/text&amp;gt;
          &amp;lt;/text&amp;gt;
        &amp;lt;/texttexttext&amp;gt;
      &amp;lt;/text&amp;gt;
    &amp;lt;/text&amp;gt;
  &amp;lt;/text&amp;gt;
&amp;lt;/texttext&amp;gt;
--------------------------------------
11:35:11,715 | INFO  | 12345678-12345 | texttexttexttext              | 107 - texttexttexttexttexttext | Outbound Message
---------------------------
ID: xxxxxxx
Address: &lt;A href="http://url" target="test_blank"&gt;http://url&lt;/A&gt;
Encoding: UTF-8
Http-Method: POST
Content-Type: text/xml
Headers: {Accept=[*/*], SOAPAction=[""]}
Payload: &amp;lt;texttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttext&amp;gt;
  &amp;lt;texttexttext&amp;gt;
    &amp;lt;texttexttexttexttexttexttexttexttexttexttexttext"texttexttexttexttexttexttexttexttexttext"&amp;gt;
      &amp;lt;texttext&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text&amp;gt;001&amp;lt;/text&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text&amp;gt;texttext&amp;lt;/text&amp;gt;
        &amp;lt;OPERATION&amp;gt;QueryCardDtlsLst&amp;lt;/OPERATION&amp;gt;
        &amp;lt;SOURCE_OPERATION/&amp;gt;
        &amp;lt;SOURCE_USERID/&amp;gt;
[...]
--------------------------------------
08:20:22,972 | INFO  | 12345678-234567890 | texttexttexttext            | texttexttexttexttexttexttexttexttext | Outbound Message
---------------------------
ID: 1234
Response-Code: 200
Content-Type: application/json
Headers: {Content-Type=[application/json], Date=[Mon, 06 Jan 2020 01:20:22 GMT]}
Payload: {"texttexttext":{"texttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttext}
--------------------------------------
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | WARN  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,866 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,867 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,867 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla

----------------------------
ID: 123456
Address: texttexttexttexttexttexttexttext
Encoding: texttext
Http-Method: POST
Content-Type: application/json
Headers: {Accept=[application/json], texttexttexttexttexttexttexttexttexttexttexttexttexttexttext}
Payload: {"startDate":"2020-01-01T00:00:00.000+0700","endDate":"2020-01-06T23:59:59.000+0700","pageNumber":1,"pageSize":300}
--------------------------------------
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | WARN  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
&amp;lt;text&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I would like to break at every timestamp at the beginning of line (every arrow in the following picture).&lt;BR /&gt;
I don't understand Splunk's behavior considering my props.conf file.&lt;/P&gt;

&lt;P&gt;My issue is that Splunk sometimes breaks as expected and sometimes not. The most common behavior is :&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;Breaking before &lt;STRONG&gt;Header&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Not breaking single line consecutive events &lt;/LI&gt;
&lt;/UL&gt;

&lt;P&gt;I can't find a pattern for this behavior, do you have an idea ?&lt;/P&gt;

&lt;P&gt;&lt;IMG src="https://i.ibb.co/hV4Wcw3/Untitled.png" alt="alt text" /&gt;&lt;/P&gt;</description>
    <pubDate>Wed, 22 Jan 2020 05:08:45 GMT</pubDate>
    <dc:creator>romainbouajila</dc:creator>
    <dc:date>2020-01-22T05:08:45Z</dc:date>
    <item>
      <title>Line breaking behavior questions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Line-breaking-behavior-questions/m-p/485996#M193633</link>
      <description>&lt;P&gt;My propfs.conf file for my app looks like the following :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[bit_fuse_log]
pulldown_type = true
NO_BINARY_CHECK = true
TIME_PREFIX = ^
TIME_FORMAT = %H:%M:%S\,%3Q
MAX_TIMESTAMP_LOOKAHEAD = 12
SHOULD_LINEMERGE = false
BREAK_ONLY_BEFORE_DATE = true
TRUNACTE = 0

[bit_fuse_access_proxy]
SHOULD_LINEMERGE = false
NO_BINARY_CHECK = true
MAX_TIMESTAMP_LOOKAHEAD = 32
disabled = false
TRUNCATE = 0
MAX_EVENTS = 10240
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;and my log files look like the following (note that every line &lt;STRONG&gt;does not&lt;/STRONG&gt; start with a blank space)&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;        &amp;lt;texttexttext&amp;gt;
          &amp;lt;text&amp;gt;
            &amp;lt;text&amp;gt;texttexttext&amp;lt;/text&amp;gt;
            &amp;lt;text&amp;gt;text text text&amp;lt;/text&amp;gt;
          &amp;lt;/text&amp;gt;
        &amp;lt;/texttexttext&amp;gt;
      &amp;lt;/text&amp;gt;
    &amp;lt;/text&amp;gt;
  &amp;lt;/text&amp;gt;
&amp;lt;/texttext&amp;gt;
--------------------------------------
11:35:11,715 | INFO  | 12345678-12345 | texttexttexttext              | 107 - texttexttexttexttexttext | Outbound Message
---------------------------
ID: xxxxxxx
Address: &lt;A href="http://url" target="test_blank"&gt;http://url&lt;/A&gt;
Encoding: UTF-8
Http-Method: POST
Content-Type: text/xml
Headers: {Accept=[*/*], SOAPAction=[""]}
Payload: &amp;lt;texttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttext&amp;gt;
  &amp;lt;texttexttext&amp;gt;
    &amp;lt;texttexttexttexttexttexttexttexttexttexttexttext"texttexttexttexttexttexttexttexttexttext"&amp;gt;
      &amp;lt;texttext&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text&amp;gt;text&amp;lt;/text&amp;gt;
        &amp;lt;text&amp;gt;001&amp;lt;/text&amp;gt;
        &amp;lt;text/&amp;gt;
        &amp;lt;text&amp;gt;texttext&amp;lt;/text&amp;gt;
        &amp;lt;OPERATION&amp;gt;QueryCardDtlsLst&amp;lt;/OPERATION&amp;gt;
        &amp;lt;SOURCE_OPERATION/&amp;gt;
        &amp;lt;SOURCE_USERID/&amp;gt;
[...]
--------------------------------------
08:20:22,972 | INFO  | 12345678-234567890 | texttexttexttext            | texttexttexttexttexttexttexttexttext | Outbound Message
---------------------------
ID: 1234
Response-Code: 200
Content-Type: application/json
Headers: {Content-Type=[application/json], Date=[Mon, 06 Jan 2020 01:20:22 GMT]}
Payload: {"texttexttext":{"texttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttexttext}
--------------------------------------
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | WARN  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,866 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,867 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,867 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla

----------------------------
ID: 123456
Address: texttexttexttexttexttexttexttext
Encoding: texttext
Http-Method: POST
Content-Type: application/json
Headers: {Accept=[application/json], texttexttexttexttexttexttexttexttexttexttexttexttexttexttext}
Payload: {"startDate":"2020-01-01T00:00:00.000+0700","endDate":"2020-01-06T23:59:59.000+0700","pageNumber":1,"pageSize":300}
--------------------------------------
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,862 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | INFO  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
08:20:24,865 | WARN  | 12345678-234567890 | texttexttexttexttexttext | blablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablablabla
&amp;lt;text&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I would like to break at every timestamp at the beginning of line (every arrow in the following picture).&lt;BR /&gt;
I don't understand Splunk's behavior considering my props.conf file.&lt;/P&gt;

&lt;P&gt;My issue is that Splunk sometimes breaks as expected and sometimes not. The most common behavior is :&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;Breaking before &lt;STRONG&gt;Header&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Not breaking single line consecutive events &lt;/LI&gt;
&lt;/UL&gt;

&lt;P&gt;I can't find a pattern for this behavior, do you have an idea ?&lt;/P&gt;

&lt;P&gt;&lt;IMG src="https://i.ibb.co/hV4Wcw3/Untitled.png" alt="alt text" /&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 22 Jan 2020 05:08:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Line-breaking-behavior-questions/m-p/485996#M193633</guid>
      <dc:creator>romainbouajila</dc:creator>
      <dc:date>2020-01-22T05:08:45Z</dc:date>
    </item>
    <item>
      <title>Re: Line breaking behavior questions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Line-breaking-behavior-questions/m-p/485997#M193634</link>
      <description>&lt;P&gt;try:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;SHOULD_LINEMERGE=false
LINE_BREAKER=([\r\n]+)\d\d:\d\d:\d\d,
NO_BINARY_CHECK=true
TIME_FORMAT=%H:%M:%S,%3N
TIME_PREFIX=^
MAX_TIMESTAMP_LOOKAHEAD=15
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Wed, 22 Jan 2020 09:57:44 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Line-breaking-behavior-questions/m-p/485997#M193634</guid>
      <dc:creator>PavelP</dc:creator>
      <dc:date>2020-01-22T09:57:44Z</dc:date>
    </item>
  </channel>
</rss>

