<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Multi Line Field Extraction for XML Data in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605371#M210509</link>
    <description>&lt;P&gt;It's a raw!&lt;/P&gt;</description>
    <pubDate>Wed, 13 Jul 2022 04:14:07 GMT</pubDate>
    <dc:creator>SplunkDash</dc:creator>
    <dc:date>2022-07-13T04:14:07Z</dc:date>
    <item>
      <title>Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605362#M210503</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;I have XML files with Multi Line field values and have some issues with extracting those values. Sample field extraction code for first 2 values and sample data/events are given below. Any help will be highly appreciated. Thank you!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Sample code&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;USER&amp;gt;(?P&amp;lt;USER&amp;gt;.+)&amp;lt;\/USER&amp;gt;\\n\\r&amp;lt;USERTYPE&amp;gt;(?P&amp;lt;USERTYPE&amp;gt;.+)&amp;lt;\/USERTYPE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Sample Data&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;MTData&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;USER&amp;gt;TEST05GLBC&amp;lt;/USER&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;USERTYPE&amp;gt;Admin&amp;lt;/USERTYPE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SUBJECT /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SESSION&amp;gt;hp0vtlg001&amp;lt;/SESSION&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;&amp;lt;SYSTEM&amp;gt;DS&amp;lt;/SYSTEM&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTTYPE&amp;gt;USER_Supervisor&amp;lt;/EVENTTYPE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTID&amp;gt;VIEW&amp;lt;/EVENTID&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SIP&amp;gt;10.210.345.254&amp;lt;/SIP&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTSTATUS&amp;gt;120&amp;lt;/EVENTSTATUS&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EMSG /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;STATUS&amp;gt;FALSE&amp;lt;/STATUS&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;STIME&amp;gt;2022-06-02 19:10:57.967&amp;lt;/STIME&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;VADDATA&amp;gt;2019:00-00002; 2019:00-0000002; 2019:00-00003&amp;lt;/VADDATA&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;TIMEPERIOD /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;CODE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;RTYPE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;DTFTYPE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;DIP&amp;gt;10.225.35.45&amp;lt;/DIP&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;&amp;lt;DEVICE&amp;gt;Laptop&amp;lt;/DEVICE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;/MTData&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;MTData&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;USER&amp;gt;TEST06HLDC&amp;lt;/USER&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;USERTYPE&amp;gt;Power&amp;lt;/USERTYPE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SUBJECT /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SESSION&amp;gt;hp2ftlg021&amp;lt;/SESSION&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;&amp;lt;SYSTEM&amp;gt;Test&amp;lt;/SYSTEM&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTTYPE&amp;gt;USER_MANAGER&amp;lt;/EVENTTYPE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTID&amp;gt;Update&amp;lt;/EVENTID&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;SIP&amp;gt;10.210.345.254&amp;lt;/SIP&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EVENTSTATUS&amp;gt;122&amp;lt;/EVENTSTATUS&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;EMSG /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;STATUS&amp;gt;TRUE&amp;lt;/STATUS&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;STIME&amp;gt;2022-06-02 19:20:57.967&amp;lt;/STIME&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;VADDATA&amp;gt;2019:00-00012; 2019:00-0000002; 2019:00-00024&amp;lt;/VADDATA&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;TIMEPERIOD /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;CODE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;RTYPE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;DTFTYPE /&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;DIP&amp;gt;10.225.35.45&amp;lt;/DIP&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;lt;DEVICE&amp;gt;Laptop&amp;lt;/DEVICE&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;lt;/MTData&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 02:38:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605362#M210503</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T02:38:52Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605363#M210504</link>
      <description>&lt;P&gt;You shouldn't have to - probably shouldn't, anyway, extract XML with regex. &amp;nbsp;Use builtin command &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Spath" target="_blank" rel="noopener"&gt;spath&lt;/A&gt;. &amp;nbsp;Using your data, spath gives&lt;/P&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&lt;DIV class=""&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="126px"&gt;&lt;DIV class=""&gt;MTData.DEVICE&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="106.71875px"&gt;&lt;DIV class=""&gt;MTData.DIP&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="135.71875px"&gt;&lt;DIV class=""&gt;MTData.EVENTID&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="177.578125px"&gt;&lt;DIV class=""&gt;MTData.EVENTSTATUS&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="158.375px"&gt;&lt;DIV class=""&gt;MTData.EVENTTYPE&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="136.859375px"&gt;&lt;DIV class=""&gt;MTData.SESSION&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="125.921875px"&gt;&lt;DIV class=""&gt;MTData.SIP&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="56.859375px"&gt;&lt;DIV class=""&gt;MTData.STATUS&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="106.71875px"&gt;&lt;DIV class=""&gt;MTData.STIME&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="41.734375px"&gt;&lt;DIV class=""&gt;MTData.SYSTEM&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="109.765625px"&gt;&lt;DIV class=""&gt;MTData.USER&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="57.203125px"&gt;&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="81.3125px"&gt;&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="126px"&gt;&lt;DIV class=""&gt;Laptop&lt;/DIV&gt;&lt;DIV class=""&gt;Laptop&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="106.71875px"&gt;&lt;DIV class=""&gt;10.225.35.45&lt;/DIV&gt;&lt;DIV class=""&gt;10.225.35.45&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="135.71875px"&gt;&lt;DIV class=""&gt;VIEW&lt;/DIV&gt;&lt;DIV class=""&gt;Update&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="177.578125px"&gt;&lt;DIV class=""&gt;120&lt;/DIV&gt;&lt;DIV class=""&gt;122&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="158.375px"&gt;&lt;DIV class=""&gt;USER_Supervisor&lt;/DIV&gt;&lt;DIV class=""&gt;USER_MANAGER&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="136.859375px"&gt;&lt;DIV class=""&gt;hp0vtlg001&lt;/DIV&gt;&lt;DIV class=""&gt;hp2ftlg021&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="125.921875px"&gt;&lt;DIV class=""&gt;10.210.345.254&lt;/DIV&gt;&lt;DIV class=""&gt;10.210.345.254&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="56.859375px"&gt;&lt;DIV class=""&gt;FALSE&lt;/DIV&gt;&lt;DIV class=""&gt;TRUE&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="106.71875px"&gt;&lt;DIV class=""&gt;2022-06-02 19:10:57.967&lt;/DIV&gt;&lt;DIV class=""&gt;2022-06-02 19:20:57.967&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="41.734375px"&gt;&lt;DIV class=""&gt;DS&lt;/DIV&gt;&lt;DIV class=""&gt;Test&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="109.765625px"&gt;&lt;DIV class=""&gt;TEST05GLBC&lt;/DIV&gt;&lt;DIV class=""&gt;TEST06HLDC&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="57.203125px"&gt;&lt;DIV class=""&gt;Admin&lt;/DIV&gt;&lt;DIV class=""&gt;Power&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="81.3125px"&gt;&lt;DIV class=""&gt;2019:00-00002; 2019:00-0000002; 2019:00-00003&lt;/DIV&gt;&lt;DIV class=""&gt;2019:00-00012; 2019:00-0000002; 2019:00-00024&lt;/DIV&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;Is this something you are looking for?&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;</description>
      <pubDate>Wed, 13 Jul 2022 03:06:43 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605363#M210504</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T03:06:43Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605366#M210506</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;Thank you so much for your quick response. But, how would I incorporate spath into inline field extraction?&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 03:17:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605366#M210506</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T03:17:07Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605370#M210508</link>
      <description>&lt;P&gt;Do you have a field containing the XML document? &amp;nbsp;Or is the entire _raw in XML?&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:03:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605370#M210508</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T04:03:52Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605371#M210509</link>
      <description>&lt;P&gt;It's a raw!&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:14:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605371#M210509</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T04:14:07Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605373#M210510</link>
      <description>&lt;LI-CODE lang="markup"&gt;| spath&lt;/LI-CODE&gt;&lt;P&gt;assumes _raw as input. &amp;nbsp;If you are just beginning to ingest this document, also consider set up a new sourcetype that uses XML as base type. &amp;nbsp; In that case, you don't have to do anything in search. (Have you checked existing fields? &amp;nbsp;Could they have already existed?)&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:39:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605373#M210510</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T04:39:54Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605374#M210511</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/33901"&gt;@yuanliu&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;Thank you so much, I tried it before and worked from SH, but it didn't work on inline field extraction (setting-&amp;gt;fields-&amp;gt;field extractions).&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:45:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605374#M210511</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T04:45:59Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605375#M210512</link>
      <description>&lt;P&gt;&lt;SPAN&gt;"setting-&amp;gt;fields-&amp;gt;field extractions" only works with regex, which is unsuitable for structured data like XML. &amp;nbsp;Use | spath in search command. (I was mistaken. &amp;nbsp;There's no XML base type; index-time extraction only supports JSON. &amp;nbsp;So, inline spath is the best choice.)&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:50:51 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605375#M210512</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T04:50:51Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605376#M210513</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/33901"&gt;@yuanliu&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;Is there any way we can use regex? I know (you also mentioned) regex is not the suitable option. Thank you so much again!&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 04:55:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605376#M210513</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T04:55:45Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605379#M210515</link>
      <description>&lt;P&gt;Assuming that xml you've provided is the raw data, you can use the following props.conf configuration:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[sourcetype_name]
BREAK_ONLY_BEFORE=\s*&amp;lt;MTData
CHARSET=UTF-8
KV_MODE=xml
LINE_BREAKER=\s*&amp;lt;MTData
MAX_EVENTS=1000
NO_BINARY_CHECK=true
SHOULD_LINEMERGE=true
TIME_PREFIX=&amp;lt;STIME&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;and deploy it to indexer and search head.&amp;nbsp;&lt;/P&gt;&lt;P&gt;The KV_MODE=xml setting in the above props.conf should properly extract values for you.&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 05:41:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605379#M210515</guid>
      <dc:creator>JacekF</dc:creator>
      <dc:date>2022-07-13T05:41:00Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605384#M210518</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;&lt;P&gt;Thank you so much, please see the following, screenshot,&amp;nbsp; I was trying to do field extraction here, but didn't have any field get extracted, any recommendation would be highly appreciated, thank you again.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="SplunkDash_0-1657691596302.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/20499i33C0059987FB1733/image-size/medium?v=v2&amp;amp;px=400" role="button" title="SplunkDash_0-1657691596302.png" alt="SplunkDash_0-1657691596302.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 05:54:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605384#M210518</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-07-13T05:54:56Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605389#M210520</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/224955"&gt;@JacekF&lt;/a&gt;'s solution should work in Splunk Cloud (i.e., no access to props.conf) as well. &amp;nbsp;You can add&amp;nbsp;BREAK_ONLY_BEFORE and KV_MODE in "Advanced" menu.&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Go to &amp;quot;Advanced&amp;quot;" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/20500i85D62C4205E7EEAA/image-size/large?v=v2&amp;amp;px=999" role="button" title="test-xml-sourcetype.png" alt="Go to &amp;quot;Advanced&amp;quot;" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Go to "Advanced"&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;The following shows auto extracted fields&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Sample events from demonstrated data" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/20501iDD2A6BFDE59D633C/image-size/large?v=v2&amp;amp;px=999" role="button" title="test-xml-extraction.png" alt="Sample events from demonstrated data" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Sample events from demonstrated data&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 06:22:19 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605389#M210520</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T06:22:19Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605391#M210522</link>
      <description>&lt;P&gt;If what you are showing on the screenshot is the entire raw event, you should use KV_MODE setting in props.conf. It will be difficult and inefficient from performance stand point to write a regular expression which will properly handle the xml, especially to deal with elements which can be empty.&lt;/P&gt;&lt;P&gt;But if you really want to go that way, you can extract user and usertype values with the following regex (tested in regex101.com, not in Splunk):&lt;/P&gt;&lt;P&gt;&amp;lt;USER&amp;gt;(?&amp;lt;user&amp;gt;[^&amp;lt;]+)&amp;lt;\/USER&amp;gt;([\r\n]*)&amp;lt;USERTYPE&amp;gt;(?&amp;lt;usertype&amp;gt;[^&amp;lt;]+)&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 06:37:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605391#M210522</guid>
      <dc:creator>JacekF</dc:creator>
      <dc:date>2022-07-13T06:37:16Z</dc:date>
    </item>
    <item>
      <title>Re: Multi Line Field Extraction for XML Data</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605397#M210527</link>
      <description>&lt;P&gt;Alternatively, you can use mode=sed so you don't have to manually program all field names.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex mode=sed "s/\s+(&amp;lt;[^&amp;gt;\/]+)&amp;gt;([^&amp;lt;]+)&amp;lt;.+/\n\1=\"\2\"/g"
| kv&lt;/LI-CODE&gt;&lt;P&gt;Just note that these regex methods don't conform to XML. &amp;nbsp;There is no guarantee that they will handle future events.&lt;/P&gt;</description>
      <pubDate>Wed, 13 Jul 2022 07:00:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multi-Line-Field-Extraction-for-XML-Data/m-p/605397#M210527</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-07-13T07:00:26Z</dc:date>
    </item>
  </channel>
</rss>

