<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to extract fields from bluecoat logs? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84554#M21552</link>
    <description>&lt;P&gt;You could use a regular expression to extract the fields. Something like this:&lt;/P&gt;

&lt;P&gt;props.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[your_sourcetype]
EXTRACT-fields=^[\d\-]+) [\d:]+ (?&amp;lt;FIELD_1&amp;gt;\d+) (?&amp;lt;clientip&amp;gt;[\d\.]+) (?&amp;lt;domain&amp;gt;\S+) Filter\-ID==(?&amp;lt;filter_id&amp;gt;\S+) "(?&amp;lt;url_category&amp;gt;[^"]+)" (?&amp;lt;url&amp;gt;\S+) (?&amp;lt;status&amp;gt;\d+)
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Fri, 05 Nov 2010 18:15:20 GMT</pubDate>
    <dc:creator>ziegfried</dc:creator>
    <dc:date>2010-11-05T18:15:20Z</dc:date>
    <item>
      <title>How to extract fields from bluecoat logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84553#M21551</link>
      <description>&lt;P&gt;How to extract the log example below:&lt;/P&gt;

&lt;P&gt;2010-09-29 16:23:44 2 172.16.106.54 exam.ple Filter-ID==4 - OBSERVED "Search Engines/Portals;News/Media" &lt;A href="http://market.example.com/product/1439306" rel="nofollow"&gt;http://market.example.com/product/1439306&lt;/A&gt;  200 &lt;/P&gt;

&lt;P&gt;I got this from bluecoat server. I can't use DELIMS=" " to extract KV because some fields have a " " (spacebar) too.&lt;/P&gt;

&lt;P&gt;for extraction example :&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;2010-09-29 &lt;/LI&gt;
&lt;LI&gt;16:23:44 &lt;/LI&gt;
&lt;LI&gt;2 &lt;/LI&gt;
&lt;LI&gt;172.16.106.54 &lt;/LI&gt;
&lt;LI&gt;exam.ple &lt;/LI&gt;
&lt;LI&gt;Filter-ID==4 &lt;/LI&gt;
&lt;LI&gt;-&lt;/LI&gt;
&lt;LI&gt;OBSERVED &lt;/LI&gt;
&lt;LI&gt;"Search Engines/Portals;News/Media"  &amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;  this field make a problem!!!&lt;/LI&gt;
&lt;LI&gt;&lt;A href="http://market.example.com/product/1439306" rel="nofollow"&gt;http://market.example.com/product/1439306&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;200&lt;/LI&gt;
&lt;/UL&gt;</description>
      <pubDate>Fri, 05 Nov 2010 12:08:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84553#M21551</guid>
      <dc:creator>TheGU</dc:creator>
      <dc:date>2010-11-05T12:08:37Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract fields from bluecoat logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84554#M21552</link>
      <description>&lt;P&gt;You could use a regular expression to extract the fields. Something like this:&lt;/P&gt;

&lt;P&gt;props.conf&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;[your_sourcetype]
EXTRACT-fields=^[\d\-]+) [\d:]+ (?&amp;lt;FIELD_1&amp;gt;\d+) (?&amp;lt;clientip&amp;gt;[\d\.]+) (?&amp;lt;domain&amp;gt;\S+) Filter\-ID==(?&amp;lt;filter_id&amp;gt;\S+) "(?&amp;lt;url_category&amp;gt;[^"]+)" (?&amp;lt;url&amp;gt;\S+) (?&amp;lt;status&amp;gt;\d+)
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 05 Nov 2010 18:15:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84554#M21552</guid>
      <dc:creator>ziegfried</dc:creator>
      <dc:date>2010-11-05T18:15:20Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract fields from bluecoat logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84555#M21553</link>
      <description>&lt;P&gt;I found that transaction may be up to 2kB. Very hard to write a regex to cover all of them. However your answer is Ok. Thanks.&lt;/P&gt;</description>
      <pubDate>Thu, 02 Dec 2010 14:58:43 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/84555#M21553</guid>
      <dc:creator>TheGU</dc:creator>
      <dc:date>2010-12-02T14:58:43Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract fields from bluecoat logs?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/616528#M214278</link>
      <description>&lt;BLOCKQUOTE&gt;&lt;HR /&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/1063"&gt;@TheGU&lt;/a&gt;&amp;nbsp;wrote:&lt;BR /&gt;&lt;P&gt;How to extract the log example below:&lt;/P&gt;&lt;P&gt;2010-09-29 16:23:44 2 172.16.106.54 exam.ple Filter-ID==4 - OBSERVED "Search Engines/Portals;News/Media" &lt;A href="http://market.example.com/product/1439306" rel="nofollow" target="_blank"&gt;http://market.example.com/product/1439306&lt;/A&gt; 200&lt;/P&gt;&lt;P&gt;I got this from bluecoat server. I can't use DELIMS=" " to extract KV because some fields have a " " (&lt;A href="https://spacebarcounter.info/" target="_self"&gt;spacebar&lt;/A&gt;) too.&lt;/P&gt;&lt;P&gt;for extraction example :&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;2010-09-29&lt;/LI&gt;&lt;LI&gt;16:23:44&lt;/LI&gt;&lt;LI&gt;2&lt;/LI&gt;&lt;LI&gt;172.16.106.54&lt;/LI&gt;&lt;LI&gt;exam.ple&lt;/LI&gt;&lt;LI&gt;Filter-ID==4&lt;/LI&gt;&lt;LI&gt;-&lt;/LI&gt;&lt;LI&gt;OBSERVED&lt;/LI&gt;&lt;LI&gt;"Search Engines/Portals;News/Media" &amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt;&amp;lt; this field make a problem!!!&lt;/LI&gt;&lt;LI&gt;&lt;A href="http://market.example.com/product/1439306" rel="nofollow" target="_blank"&gt;http://market.example.com/product/1439306&lt;/A&gt;&lt;/LI&gt;&lt;LI&gt;200&lt;/LI&gt;&lt;/UL&gt;&lt;HR /&gt;&lt;/BLOCKQUOTE&gt;&lt;P&gt;bluecoat server is awsome man&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 10 Oct 2022 13:03:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-fields-from-bluecoat-logs/m-p/616528#M214278</guid>
      <dc:creator>Peterman</dc:creator>
      <dc:date>2022-10-10T13:03:28Z</dc:date>
    </item>
  </channel>
</rss>

