<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: rex 4 fields in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571128#M199026</link>
    <description>&lt;P&gt;It's probably easier to do that with separate rex commands.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;... | rex "V[eE][rR](?:sion)?[\.:\[]?\s*(?&amp;lt;Version&amp;gt;[\d\.]+)"
| rex "(?&amp;lt;Date&amp;gt;\d+[-\/]\d+[-\/]\d+)"
| rex "[bB][yY]:?\s*(?&amp;lt;Author&amp;gt;\S+)"
| rex "I[sS][sS][uU][eE]N[oO]:\s*(?&amp;lt;IssueNo&amp;gt;\d+)"&lt;/LI-CODE&gt;&lt;P&gt;Shame on the developer for such inconsistent logging.&lt;/P&gt;</description>
    <pubDate>Fri, 15 Oct 2021 15:13:53 GMT</pubDate>
    <dc:creator>richgalloway</dc:creator>
    <dc:date>2021-10-15T15:13:53Z</dc:date>
    <item>
      <title>rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571122#M199021</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;How can extract these fields:&lt;/P&gt;&lt;P&gt;field1=Version&lt;BR /&gt;field2=Author&lt;BR /&gt;field3=Date&lt;BR /&gt;field4=IssueNo&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Here is the log:&lt;/P&gt;&lt;P&gt;23:53:00.512 app module: Abc , Ver:21.2 , 21/10/10 By: J_Danob customer&lt;BR /&gt;03:10:15.394 app module: cust_Pack.C, Ver:2.4, Last Updated:21/02/06, by:Jefri.Poor&lt;BR /&gt;22:21:51.398 app module: My Properties : Ver. 2.0, Last Updated: 20/03/02, By: Alex J Parson&lt;BR /&gt;04:11:26.184 app module: api.C, Ver.:6.0 , Last Updated: 21/11/05, By: J_Danob IssueNo: 12345&lt;BR /&gt;04:05:01.488 app module: AjaxSec.C , Ver: 2, 21/07/08 By:J_Danob app&lt;BR /&gt;12:27:24.259 app module: L: FORWARD 10 VER 6.1.0 [2021-05-04] [app] Ticket_Again BY Jack Danob&lt;BR /&gt;04:11:27.643 app module: [0]L: FORWARD 10 VER 6.2.7 [2021-08-17] [CUST] [ISSUENO:98765] [BY J_Danob] [Edit]&lt;BR /&gt;23:53:00.512 app module: Container Version 2.0.0 Added By Jack Danob Date 2021-01-01&lt;BR /&gt;23:53:00.512 app module: [0]L: ForwarderSB Version 3 By Danob 21/1/31 check all&lt;BR /&gt;04:11:26.186 app module: ApiGateway: Version[2.2.0] [21-09-26] [IssueNo:12345] [BY Jefri.Poor] [Solving]&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;expected output:&lt;BR /&gt;Version Date&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Author&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; IssueNo&lt;BR /&gt;21.2&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;21/10/10&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&lt;BR /&gt;2.4&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/02/06&amp;nbsp; &amp;nbsp; &amp;nbsp; Jefri.Poor&lt;BR /&gt;2.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 20/03/02&amp;nbsp; &amp;nbsp; &amp;nbsp; Alex J Parson&lt;BR /&gt;6.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/11/05&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;12345&lt;BR /&gt;2&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/07/08&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&lt;BR /&gt;6.1.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 2021-05-04 Jack Danob&lt;BR /&gt;6.2.7&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 2021-08-17 J_Danob&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;98765&lt;BR /&gt;2.0.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 2021-01-01 Jack Danob&lt;BR /&gt;3&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/1/31&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Danob&lt;BR /&gt;2.2.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21-09-26&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Jefri.Poor&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;12345&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks,&lt;/P&gt;</description>
      <pubDate>Fri, 15 Oct 2021 14:46:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571122#M199021</guid>
      <dc:creator>indeed_2000</dc:creator>
      <dc:date>2021-10-15T14:46:04Z</dc:date>
    </item>
    <item>
      <title>Re: rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571128#M199026</link>
      <description>&lt;P&gt;It's probably easier to do that with separate rex commands.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;... | rex "V[eE][rR](?:sion)?[\.:\[]?\s*(?&amp;lt;Version&amp;gt;[\d\.]+)"
| rex "(?&amp;lt;Date&amp;gt;\d+[-\/]\d+[-\/]\d+)"
| rex "[bB][yY]:?\s*(?&amp;lt;Author&amp;gt;\S+)"
| rex "I[sS][sS][uU][eE]N[oO]:\s*(?&amp;lt;IssueNo&amp;gt;\d+)"&lt;/LI-CODE&gt;&lt;P&gt;Shame on the developer for such inconsistent logging.&lt;/P&gt;</description>
      <pubDate>Fri, 15 Oct 2021 15:13:53 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571128#M199026</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2021-10-15T15:13:53Z</dc:date>
    </item>
    <item>
      <title>Re: rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571145#M199030</link>
      <description>&lt;P&gt;Thank you so much, it work, it has some issue that i will fix them.&lt;/P&gt;&lt;P&gt;as you mention there are lots of dev guys who not obey principle and follow standard.&lt;/P&gt;&lt;P&gt;another issue after extract is this:&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;13:00:00:000 &amp;nbsp; 6.2&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/11/05&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;12345&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;13:00:00:000 &amp;nbsp; 6.1&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/11/05&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;12345&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;13:00:00:000 &amp;nbsp; 6.0&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 21/11/05&amp;nbsp; &amp;nbsp; &amp;nbsp; J_Danob&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;12345&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;in same timestamp print history of revisioning, need to extract last version. e.g in above is 6.2.&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;do have any idea about this?&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;thanks&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Sun, 17 Oct 2021 16:41:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571145#M199030</guid>
      <dc:creator>indeed_2000</dc:creator>
      <dc:date>2021-10-17T16:41:45Z</dc:date>
    </item>
    <item>
      <title>Re: rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571158#M199031</link>
      <description>&lt;P&gt;I don't understand what the new issue is.&lt;/P&gt;</description>
      <pubDate>Fri, 15 Oct 2021 18:46:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571158#M199031</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2021-10-15T18:46:25Z</dc:date>
    </item>
    <item>
      <title>Re: rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571232#M199044</link>
      <description>&lt;P&gt;Sorry I forgot put timestamp, modify last comment.&lt;/P&gt;&lt;P&gt;is it clear now?&lt;/P&gt;&lt;P&gt;&amp;nbsp;Thanks&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 17 Oct 2021 16:42:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571232#M199044</guid>
      <dc:creator>indeed_2000</dc:creator>
      <dc:date>2021-10-17T16:42:59Z</dc:date>
    </item>
    <item>
      <title>Re: rex 4 fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571248#M199051</link>
      <description>&lt;P&gt;I understand you want to keep the most recent version for each author.&amp;nbsp; The &lt;FONT face="courier new,courier"&gt;dedup&lt;/FONT&gt; command will do that.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;... | dedup Author&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;will retain the last version for each author and discard other events.&amp;nbsp; You can use more than one field, if need be:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;... | dedup Author IssueNo&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 17 Oct 2021 23:43:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/rex-4-fields/m-p/571248#M199051</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2021-10-17T23:43:13Z</dc:date>
    </item>
  </channel>
</rss>

