<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Field Extraction from complex JSON file in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608534#M211595</link>
    <description>&lt;P&gt;The issue with the logs is the timestamp in front, as&amp;nbsp;&lt;BR /&gt;|spath&amp;nbsp;requires:&lt;BR /&gt;&lt;BR /&gt;{&amp;nbsp; at start&lt;BR /&gt;&lt;BR /&gt;} and end&lt;BR /&gt;&lt;BR /&gt;with the addition of "timestamp&amp;nbsp; - " it is mixed data so that part would have to removed&lt;/P&gt;</description>
    <pubDate>Fri, 05 Aug 2022 17:00:04 GMT</pubDate>
    <dc:creator>martinpu</dc:creator>
    <dc:date>2022-08-05T17:00:04Z</dc:date>
    <item>
      <title>How to extract from complex JSON file?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608487#M211570</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;
&lt;P&gt;I have complex JSON events ingested as *.log files. I have issues (or couldn't do) with extracting fields from this files/events. Any help on how to extract Key-Value pairs from these events would be highly appreciated. One sample event is given below. Thank you so much.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class=""&gt;2022-07-15 12:44:03 - {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "type" : "TEST",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "r/o" : false,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "booting" : false,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "version" : "6.2.7.TS",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "user" : "DS",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "domainUUID" : null,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "access" : "NATIVE",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "remote-address" : "localhost",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "success" : true,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; "ops" : [{&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "datasources"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "data-source" : "mode_tp"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class=""&gt;"address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"cservice" : "management"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "access" : "identity"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "DSdomain" : "TESTDomain"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "cservice" : "management"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class=""&gt;{&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "finit"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "bucket" : "TEST"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "clocal" : "passivation"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "store" : "file"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "passivation" : true,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "purge" : false&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "finit"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "bucket" : "TEST"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "module" : "dshibernate"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "finit"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;},&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "bucket" : "hibernate"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "clocal" : "entity"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ]&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "finit"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "bucket" : "hibernate"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "clocal" : "entity"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "component" : "transaction"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "model" : "DSTEST"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "infit"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "bucket" : "hibernate"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "clocal" : "entity"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;{&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "memory" : "object"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "size" : 210000&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class=""&gt;{&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "DS"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "workplace" : "default"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "running-spin" : "default"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "Test-threads" : 45,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "queue-length" : 60,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "max-threads" : 70,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "keepalive-time" : {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "time" : 20,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "unit" : "SECONDS"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "operation" : "add",&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "address" : [&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "subsystem" : "DS"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "workplace" : "default"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "long-running-threads" : "default"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ],&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "Test-threads" : 45,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "queue-length" : 70,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "max-threads" : 70,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "keepalive-time" : {&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; "time" : 20,&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;"unit" : "SECONDS"&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; },&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class=""&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }]&lt;/P&gt;
&lt;P class=""&gt;}&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:51:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608487#M211570</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T16:51:59Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608490#M211572</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;try "spath" command (&lt;A href="https://docs.splunk.com/Documentation/SplunkCloud/latest/SearchReference/Spath)" target="_blank"&gt;https://docs.splunk.com/Documentation/SplunkCloud/latest/SearchReference/Spath).&lt;/A&gt;&lt;/P&gt;&lt;P&gt;if it doesn't work for you, you can use a regex and the "rex" command.&lt;/P&gt;&lt;P&gt;tell me if you need help with the regex&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 15:44:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608490#M211572</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-05T15:44:04Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608495#M211574</link>
      <description>&lt;P&gt;Hi, you can use&amp;nbsp;&lt;BR /&gt;&lt;A href="https://docs.splunk.com/Documentation/SCS/current/SearchReference/JSONFunctions" target="_blank" rel="noopener"&gt;https://docs.splunk.com/Documentation/SCS/current/SearchReference/JSONFunctions&lt;/A&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;Or use the spath command like so:&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;PRE&gt;| rex field=_raw "&lt;SPAN&gt;\d+&lt;/SPAN&gt;&lt;SPAN&gt;-\d+-\d+ \d+:\d+:\d+ -&amp;nbsp;&lt;/SPAN&gt;(?&amp;lt;_raw&amp;gt;[\S\s]+)"&lt;BR /&gt;| spath &lt;/PRE&gt;&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/SplunkCloud/latest/SearchReference/Spath" target="_blank" rel="noopener"&gt;https://docs.splunk.com/Documentation/SplunkCloud/latest/SearchReference/Spath&lt;/A&gt;&lt;/P&gt;&lt;P&gt;If you just want to extract specific key-value pairs:&lt;BR /&gt;Create a macro with 1 argument ( arg1) in advanced search&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;PRE&gt;|rex field=_raw max_match=0&amp;nbsp;"\"$arg1$":\"(?&amp;lt;$arg1$&amp;gt;[^\"]+)\""&lt;/PRE&gt;&lt;P&gt;Name this macro extractJsonField&lt;BR /&gt;&lt;BR /&gt;And use the macro in the query to extract the interesting field:&lt;BR /&gt;`extractJsonField(&lt;SPAN&gt;max-threads)`&lt;BR /&gt;`extractJsonField(queue-length)`&lt;BR /&gt;&lt;BR /&gt;max_match=0 ensures you extract each value that corresponds to your argument, even if it appears multiple times.&lt;BR /&gt;&lt;BR /&gt;Edit:&lt;BR /&gt;&lt;BR /&gt;I see there is some differences in formatting in your json so the macro could instead be:&lt;BR /&gt;&lt;BR /&gt;|rex field=_raw max_match=0&amp;nbsp;"\"$arg1$":\"(?&amp;lt;$arg1$&amp;gt;[^\"]+)\""&lt;BR /&gt;|rex field=_raw max_match=0&amp;nbsp;"\"$arg1$":(?&amp;lt;$arg1$&amp;gt;[^\n]+),"&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:37:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608495#M211574</guid>
      <dc:creator>martinpu</dc:creator>
      <dc:date>2022-08-05T16:37:06Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608496#M211575</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you so much for your quick reply, appreciated.&lt;/P&gt;&lt;P&gt;Spath is not working for me. It would be great helpful if you help me on rex. Thank you so much again.&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 15:48:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608496#M211575</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T15:48:52Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608502#M211576</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;I hint to try to use spath, because regexes is a very hard way to extract fields, infact you have to create many extractions for each field, e.g. the following:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex "\"workplace\" : \"(?&amp;lt;workplace&amp;gt;[^\"]+)\""&lt;/LI-CODE&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 15:56:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608502#M211576</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-05T15:56:55Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608515#M211582</link>
      <description>&lt;P&gt;Hello &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;Thank you so much again. I tried spath&amp;nbsp;the way&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/163010"&gt;@martinpu&lt;/a&gt;&amp;nbsp;mentioned, but not working. Is there anything I am missing?&lt;/P&gt;&lt;P&gt;But, your command is working to extract&amp;nbsp; single field as you also mentioned. I have a number of fields; is there any way, we can use a single rex command (or spath) to extract all fields. I need to implement this extraction/ex in my "inline"&amp;nbsp; field extraction. Thank you so much again.&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:17:49 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608515#M211582</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T16:17:49Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608516#M211583</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;the only way to extract all fields using one command&amp;nbsp; is spath, so I hint to try again, maybe your json file has a non standard part to remove and after you'll be able to use spath.&lt;/P&gt;&lt;P&gt;To extract all the fields using regexes, you have to create many regexes and it is an hard work.&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:20:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608516#M211583</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-05T16:20:37Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608520#M211584</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you so much again.&lt;/P&gt;&lt;P&gt;Can spath be implemented in my "INLINE" extraction (SETTING---&amp;gt;Fields---&amp;gt;Field extractions)? Thank you!&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:26:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608520#M211584</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T16:26:27Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608523#M211585</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;no, spath is a command to use in search, eventually in a macro, but it's easy to use by itself.&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:28:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608523#M211585</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-05T16:28:00Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608524#M211586</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;if one answer solves your need, please accept one answer for the other people of Community or tell us how we can help you.&lt;/P&gt;&lt;P&gt;Ciao and happy splunking&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;&lt;P&gt;P.S.: Karma Points are appreciated by all the Contributors;-)&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:28:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608524#M211586</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-05T16:28:59Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608525#M211587</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;So, then I need to go with regex to implement it through INLINE, is there any other recommendation, as I have another JSON ingested events which has more than 40 Key:Values pairs, using regex for those events is really hard. Thank you so much again.&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:34:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608525#M211587</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T16:34:03Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608526#M211588</link>
      <description>&lt;PRE&gt;| rex field=_raw "&lt;SPAN&gt;\d+&lt;/SPAN&gt;&lt;SPAN&gt;-\d+-\d+ \d+&lt;STRONG&gt;:&lt;/STRONG&gt;\d+:\d+ -&amp;nbsp;&lt;/SPAN&gt;(?&amp;lt;_raw&amp;gt;[\S\s]+)"&lt;BR /&gt;| spath &lt;/PRE&gt;&lt;P&gt;There was a missing : in the extraction, try this one &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:36:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608526#M211588</guid>
      <dc:creator>martinpu</dc:creator>
      <dc:date>2022-08-05T16:36:45Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608531#M211592</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/163010"&gt;@martinpu&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":winking_face:"&gt;😉&lt;/span&gt;....oops ....yes working. thank you so much. Now main challenge is to extract these fields using INLINE, as&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;spath cannot be implemented in INLINE, any thoughts?&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:51:12 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608531#M211592</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-05T16:51:12Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608533#M211594</link>
      <description>&lt;P&gt;&lt;A href="https://community.splunk.com/t5/Getting-Data-In/Extract-JSON-data-within-the-logs-JSON-mixed-with-unstructured/m-p/195300#M38819" target="_blank" rel="noopener"&gt;https://community.splunk.com/t5/Getting-Data-In/Extract-JSON-data-within-the-logs-JSON-mixed-with-unstructured/m-p/195300#M38819&lt;/A&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;You can probably do it with transforms or manually with rex&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 16:58:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608533#M211594</guid>
      <dc:creator>martinpu</dc:creator>
      <dc:date>2022-08-05T16:58:01Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608534#M211595</link>
      <description>&lt;P&gt;The issue with the logs is the timestamp in front, as&amp;nbsp;&lt;BR /&gt;|spath&amp;nbsp;requires:&lt;BR /&gt;&lt;BR /&gt;{&amp;nbsp; at start&lt;BR /&gt;&lt;BR /&gt;} and end&lt;BR /&gt;&lt;BR /&gt;with the addition of "timestamp&amp;nbsp; - " it is mixed data so that part would have to removed&lt;/P&gt;</description>
      <pubDate>Fri, 05 Aug 2022 17:00:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608534#M211595</guid>
      <dc:creator>martinpu</dc:creator>
      <dc:date>2022-08-05T17:00:04Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608577#M211613</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/234909"&gt;@SplunkDash&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;you don't ned to extract inline, you could also extract and save extraction, but try to use spath.&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Sat, 06 Aug 2022 05:06:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608577#M211613</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2022-08-06T05:06:11Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608579#M211615</link>
      <description>&lt;P&gt;Hello &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;How can I save the extraction for later use without defining it as inline or transformation or macro?&amp;nbsp;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 06 Aug 2022 05:30:23 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608579#M211615</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-06T05:30:23Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608580#M211616</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/163010"&gt;@martinpu&lt;/a&gt;&amp;nbsp;and &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;are correct: spath is the proper way to handle structured data such as JSON. &amp;nbsp;You just need to first make a field with just JSON if _raw contains non-conformant elements.&lt;/P&gt;&lt;P&gt;I see two alternatives. This one if you don't want to alter _raw.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval data = mvindex(split(_raw, " - "), 1)
| spath input=data&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If you can tolerate alteration of _raw,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex mode=sed "s/.* - //"
| spath&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;Either way, it gives&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="117.40625px" height="47px"&gt;_raw&lt;/TD&gt;&lt;TD width="74.8125px" height="47px"&gt;_time&lt;/TD&gt;&lt;TD width="64.125px" height="47px"&gt;access&lt;/TD&gt;&lt;TD width="66.59375px" height="47px"&gt;booting&lt;/TD&gt;&lt;TD width="101.84375px" height="47px"&gt;demainUUID&lt;/TD&gt;&lt;TD width="127.765625px" height="47px"&gt;ops{}.DSdomain&lt;/TD&gt;&lt;TD width="160.328125px" height="47px"&gt;&lt;DIV class=""&gt;ops{}.address{}.Test-threads&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="176.125px" height="47px"&gt;ops{}.address{}.access&lt;/TD&gt;&lt;TD width="248.875px" height="47px"&gt;&lt;DIV class=""&gt;ops{}.address{}.address{}.bucket&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="241.4375px" height="47px"&gt;&lt;DIV class=""&gt;ops{}.address{}.address{}.clocal&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="281.796875px" height="47px"&gt;ops{}.address{}.address{}.component&lt;/TD&gt;&lt;TD width="234.78125px" height="47px"&gt;ops{}.address{}.address{}.long-running-threads&lt;/TD&gt;&lt;TD width="258.609375px" height="47px"&gt;ops{}.address{}.address{}.memory&lt;/TD&gt;&lt;TD width="258.609375px" height="47px"&gt;ops{}.address{}.address{}.running-spin&lt;/TD&gt;&lt;TD width="235.921875px" height="47px"&gt;ops{}.address{}.address{}.store&lt;/TD&gt;&lt;TD width="276.734375px" height="47px"&gt;ops{}.address{}.address{}.subsystem&lt;/TD&gt;&lt;TD width="273.453125px" height="47px"&gt;ops{}.address{}.address{}.workplace&lt;/TD&gt;&lt;TD width="186.65625px" height="47px"&gt;ops{}.address{}.cservice&lt;/TD&gt;&lt;TD width="163.578125px" height="47px"&gt;ops{}.address{}.data-source&lt;/TD&gt;&lt;TD width="199.4375px" height="47px"&gt;ops{}.address{}.keepalive-time.time&lt;/TD&gt;&lt;TD width="199.4375px" height="47px"&gt;ops{}.address{}.keepalive-time.unit&lt;/TD&gt;&lt;TD width="161.609375px" height="47px"&gt;ops{}.address{}.max-threads&lt;/TD&gt;&lt;TD width="170.796875px" height="47px"&gt;ops{}.address{}.model&lt;/TD&gt;&lt;TD width="179.8125px" height="47px"&gt;ops{}.address{}.module&lt;/TD&gt;&lt;TD width="195.5px" height="47px"&gt;ops{}.address{}.operation&lt;/TD&gt;&lt;TD width="207.375px" height="47px"&gt;ops{}.address{}.passivation&lt;/TD&gt;&lt;TD width="167.25px" height="47px"&gt;ops{}.address{}.purge&lt;/TD&gt;&lt;TD width="176.40625px" height="47px"&gt;ops{}.address{}.queue-length&lt;/TD&gt;&lt;TD width="153.875px" height="47px"&gt;ops{}.address{}.size&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;ops{}.address{}.subsystem&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;r/o&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;remote-address&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;success&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;type&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;user&lt;/TD&gt;&lt;TD width="40px" height="47px"&gt;version&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="117.40625px" height="2841px"&gt;2022-07-15 12:44:03 - { "type" : "TEST", "r/o" : false, "booting" : false, "version" : "6.2.7.TS", "user" : "DS", "domainUUID" : null, "access" : "NATIVE", "remote-address" : "localhost", "success" : true, "ops" : [{ "address" : [ { "subsystem" : "datasources" }, { "data-source" : "mode_tp" } ], "address" : [ { "cservice" : "management" }, { "access" : "identity" } ], "DSdomain" : "TESTDomain" }, { "address" : [ { "cservice" : "management" }, { "operation" : "add", "address" : [ { "subsystem" : "finit" }, { "bucket" : "TEST" }, { "clocal" : "passivation" }, { "store" : "file" } ], "passivation" : true, "purge" : false }, { "operation" : "add", "address" : [ { "subsystem" : "finit" }, { "bucket" : "TEST" } ], "module" : "dshibernate" }, { "operation" : "add", "address" : [ { "subsystem" : "finit" }, { "bucket" : "hibernate" }, { "clocal" : "entity" } ] }, { "operation" : "add", "address" : [ { "subsystem" : "finit" }, { "bucket" : "hibernate" }, { "clocal" : "entity" }, { "component" : "transaction" } ], "model" : "DSTEST" }, { "operation" : "add", "address" : [ { "subsystem" : "infit" }, { "bucket" : "hibernate" }, { "clocal" : "entity" }, { "memory" : "object" } ], "size" : 210000 }, { "operation" : "add", "address" : [ { "subsystem" : "DS" }, { "workplace" : "default" }, { "running-spin" : "default" } ], "Test-threads" : 45, "queue-length" : 60, "max-threads" : 70, "keepalive-time" : { "time" : 20, "unit" : "SECONDS" } }, { "operation" : "add", "address" : [ { "subsystem" : "DS" }, { "workplace" : "default" }, { "long-running-threads" : "default" } ], "Test-threads" : 45, "queue-length" : 70, "max-threads" : 70, "keepalive-time" : { "time" : 20, "unit" : "SECONDS" } }, }] }&lt;/TD&gt;&lt;TD width="74.8125px" height="2841px"&gt;2022-07-15 12:44:03&lt;/TD&gt;&lt;TD width="64.125px" height="2841px"&gt;NATIVE&lt;/TD&gt;&lt;TD width="66.59375px" height="2841px"&gt;false&lt;/TD&gt;&lt;TD width="101.84375px" height="2841px"&gt;null&lt;/TD&gt;&lt;TD width="127.765625px" height="2841px"&gt;TESTDomain&lt;/TD&gt;&lt;TD width="160.328125px" height="2841px"&gt;&lt;DIV class=""&gt;45&lt;/DIV&gt;&lt;DIV class=""&gt;45&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="176.125px" height="2841px"&gt;identity&lt;/TD&gt;&lt;TD width="248.875px" height="2841px"&gt;&lt;DIV class=""&gt;TEST&lt;/DIV&gt;&lt;DIV class=""&gt;TEST&lt;/DIV&gt;&lt;DIV class=""&gt;hibernate&lt;/DIV&gt;&lt;DIV class=""&gt;hibernate&lt;/DIV&gt;&lt;DIV class=""&gt;hibernate&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="241.4375px" height="2841px"&gt;&lt;DIV class=""&gt;passivation&lt;/DIV&gt;&lt;DIV class=""&gt;entity&lt;/DIV&gt;&lt;DIV class=""&gt;entity&lt;/DIV&gt;&lt;DIV class=""&gt;entity&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="281.796875px" height="2841px"&gt;transaction&lt;/TD&gt;&lt;TD width="234.78125px" height="2841px"&gt;default&lt;/TD&gt;&lt;TD width="258.609375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="258.609375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="235.921875px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="276.734375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="273.453125px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="186.65625px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="163.578125px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="199.4375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="199.4375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="161.609375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="170.796875px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="179.8125px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="195.5px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="207.375px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="167.25px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="176.40625px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="153.875px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="40px" height="2841px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Sat, 06 Aug 2022 05:54:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608580#M211616</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-08-06T05:54:20Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608588#M211619</link>
      <description>&lt;P&gt;Hello &lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/33901"&gt;@yuanliu&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;Thank you so much for your response. It's working&amp;nbsp; as well. What you,&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;, and&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/163010"&gt;@martinpu&lt;/a&gt;&amp;nbsp;are provided working good to extract fields from this JSON formatted events.&amp;nbsp; But the main challenge as my objective is to see all extracted fields from this ingested JSON events by typing only&amp;nbsp;&lt;STRONG&gt;index=INDEX_NAME and sourcetype=SOURCETYPE_NAME. &lt;/STRONG&gt;How would I do that, as &lt;STRONG&gt;spath&lt;/STRONG&gt; doesn't work for INLINE extraction and it is hard to extract that many fields using this:.....thank you so much, any recommendation would be highly appreciated.&lt;/P&gt;&lt;PRE&gt;| rex "\"workplace\" : \"(?&amp;lt;workplace&amp;gt;[^\"]+)\""&lt;/PRE&gt;&lt;P&gt;[&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;]&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 06 Aug 2022 17:55:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608588#M211619</guid>
      <dc:creator>SplunkDash</dc:creator>
      <dc:date>2022-08-06T17:55:57Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from complex JSON file</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608590#M211621</link>
      <description>&lt;P&gt;So, by INLINE extraction, you mean automatic extraction. (Whether automatic extraction is defined with inline regex or using a predefined transformation should bear no significance.) &amp;nbsp;Practically, &lt;STRONG&gt;if&lt;/STRONG&gt; the JSON structure is completely preformatted, you can possibly build a gigantic regex to extract all fields - which will be a ginormous amount of work, and even greater effort to maintain in the future. &amp;nbsp;The big problem with treating structured data as pure text is that their form can change without semantic change, and your regex will no longer work even though they represent exactly the same data.&lt;/P&gt;&lt;P&gt;So, I would suggest that you go back to developers and ask them to place timestamp as a distinct field INSIDE the JSON, so you can just define your source as of type JSON and let Splunk do the job for you.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sat, 06 Aug 2022 22:50:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-from-complex-JSON-file/m-p/608590#M211621</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2022-08-06T22:50:34Z</dc:date>
    </item>
  </channel>
</rss>

