<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to extract same set of values from different log format? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-same-set-of-values-from-different-log-format/m-p/624262#M217043</link>
    <description>&lt;P&gt;If there is a possibility that the field does not exist in the event, the extraction should be split across multiple commands:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex "Endpoint '(?&amp;lt;endpoint&amp;gt;\w+)' received message ''(?&amp;lt;received_message&amp;gt;[^']+)'"
| rex "AttributeThisDN[^\"]+\"(?&amp;lt;AttributeThisDN&amp;gt;[^\"]+)\""
| rex "AttributeAgentID[^\"]+\"(?&amp;lt;AttributeAgentID&amp;gt;[^\"]+)\""
| rex "AttributeAgentWorkMode[^\[]+\[[^\[]+\[(?&amp;lt;AttributeAgentWorkMode&amp;gt;[^\]]+)\]"
| rex "ReasonCode[^\"]+\"(?&amp;lt;ReasonCode&amp;gt;[^\"]+)\""&lt;/LI-CODE&gt;</description>
    <pubDate>Wed, 14 Dec 2022 17:16:57 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2022-12-14T17:16:57Z</dc:date>
    <item>
      <title>How to extract same set of values from different log format?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-same-set-of-values-from-different-log-format/m-p/624253#M217039</link>
      <description>&lt;P&gt;EventAgentLogin&lt;/P&gt;
&lt;P&gt;==================&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 06:39:03.875 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint &lt;U&gt;'&lt;STRONG&gt;SERVER1&lt;/STRONG&gt;&lt;/U&gt;' received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentLogin&lt;/U&gt;&lt;/STRONG&gt;' (73) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'referrer' [str] = "&lt;A href="https://aaa.test.com" target="_blank" rel="noopener"&gt;https://aaa.test.com&lt;/A&gt;"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'clientApp' [str] = "asdfsfdf"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'location' [str] = "server"&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0077MP"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;0 [Unknown]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744434548&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671021543&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 882837'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;-------------------------------------------------------------------------------------&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;agent ready state"&lt;/P&gt;
&lt;P&gt;=======================&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 07:59:12.764 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;' received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentReady&lt;/U&gt;&lt;/STRONG&gt;' (75) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'site' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;0 [Unknown]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744780812&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671026352&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 766178'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;--------------------------------------------------------&lt;/P&gt;
&lt;P&gt;EventAgentNotReady&lt;/P&gt;
&lt;P&gt;==================&lt;/P&gt;
&lt;P&gt;2022-12-14 08:01:31.602 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;' received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentNotReady&lt;/U&gt;&lt;/STRONG&gt;' (76) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;0 [Unknown]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744808316&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;----------------------------------------------------------&lt;/P&gt;
&lt;P&gt;Training&lt;/P&gt;
&lt;P&gt;==========&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 08:02:47.211 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;' received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentNotReady&lt;/U&gt;&lt;/STRONG&gt;' (76) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'ReasonCode' [str] = "Training"&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;0 [Unknown]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744821504&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671026567&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 209306'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;-------------------------------------------------------------------------&lt;/P&gt;
&lt;P&gt;"EventAgentNotReady" AND "Break"&lt;/P&gt;
&lt;P&gt;====================================&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 08:04:34.025 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;'&amp;nbsp; received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentNotReady&lt;/U&gt;&lt;/STRONG&gt;' (76) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'ReasonCode' [str] = "&lt;STRONG&gt;&lt;U&gt;Break&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;0 [Unknown]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744838251&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671026674&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 24284'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;----------------------------------------------------------------------------------&lt;/P&gt;
&lt;P&gt;AfterCallWork&lt;/P&gt;
&lt;P&gt;===============&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 08:07:31.310 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;'&amp;nbsp; received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentNotReady&lt;/U&gt;&lt;/STRONG&gt;' (76) attributes:&lt;/P&gt;
&lt;P&gt;AttributeReasons [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'ReasonCode' [str] = "&lt;STRONG&gt;&lt;U&gt;ManualSetACWPeriod&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'WrapUpTime' [str] = "untimed"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode [int] = &lt;STRONG&gt;&lt;U&gt;3 [AfterCallWork]&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744864731&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671026851&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 319075'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;--------------------------------------------------------------------------------------------&lt;/P&gt;
&lt;P&gt;EventAgentLogout&lt;/P&gt;
&lt;P&gt;=====================&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;2022-12-14 08:10:09.778 TRACE 12632 --- [New I/O client worker #1-6] c.i.e.g.workflows.ServerEventFactory&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; : Endpoint '&lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;'&amp;nbsp; received message ''&lt;STRONG&gt;&lt;U&gt;EventAgentLogout&lt;/U&gt;&lt;/STRONG&gt;' (74) attributes:&lt;/P&gt;
&lt;P&gt;AttributeThisDN [str] = "&lt;STRONG&gt;&lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeAgentID [str] = "&lt;STRONG&gt;&lt;U&gt;34434343&lt;/U&gt;&lt;/STRONG&gt;"&lt;/P&gt;
&lt;P&gt;AttributeExtensions [bstr] = KVList:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'AgentSessionID' [str] = "027DK7N0IC9H5D7NF885C2LAES0078C6"&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 'geo-location-agent' [str] = "CTC"&lt;/P&gt;
&lt;P&gt;AttributeEventSequenceNumber [long] = 744889386&lt;/P&gt;
&lt;P&gt;TimeStamp:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinSecs [int] = 1671027009&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; AttributeTimeinuSecs [int] = 779569'&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I have different event log format but I am trying to extract the common fields (highlighted and underlined fields). Since the&amp;nbsp; log format is different I am not sure how to extract the values using single rex or regex query. The field I am looking for is:&lt;/P&gt;
&lt;P&gt;Endpoint = &lt;STRONG&gt;&lt;U&gt;SERVER1&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;received message = &lt;STRONG&gt;&lt;U&gt;EventAgentLogout&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeThisDN &lt;STRONG&gt;= &lt;U&gt;1990613829&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeAgentID&lt;STRONG&gt;&lt;U&gt;=&amp;nbsp;34434343&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;AttributeAgentWorkMode =&amp;nbsp;&lt;STRONG&gt;&lt;U&gt;AfterCallWork&lt;/U&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;U&gt;ReasonCode =&amp;nbsp;Break&lt;/U&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;There are few fields like "Reasoncode" does not present in few logs events. But the command field is "AttributeThisDN" which will be unique in all the event&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 14 Dec 2022 16:19:22 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-same-set-of-values-from-different-log-format/m-p/624253#M217039</guid>
      <dc:creator>ravir_jbp</dc:creator>
      <dc:date>2022-12-14T16:19:22Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract same set of values from different log format?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-same-set-of-values-from-different-log-format/m-p/624262#M217043</link>
      <description>&lt;P&gt;If there is a possibility that the field does not exist in the event, the extraction should be split across multiple commands:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex "Endpoint '(?&amp;lt;endpoint&amp;gt;\w+)' received message ''(?&amp;lt;received_message&amp;gt;[^']+)'"
| rex "AttributeThisDN[^\"]+\"(?&amp;lt;AttributeThisDN&amp;gt;[^\"]+)\""
| rex "AttributeAgentID[^\"]+\"(?&amp;lt;AttributeAgentID&amp;gt;[^\"]+)\""
| rex "AttributeAgentWorkMode[^\[]+\[[^\[]+\[(?&amp;lt;AttributeAgentWorkMode&amp;gt;[^\]]+)\]"
| rex "ReasonCode[^\"]+\"(?&amp;lt;ReasonCode&amp;gt;[^\"]+)\""&lt;/LI-CODE&gt;</description>
      <pubDate>Wed, 14 Dec 2022 17:16:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-same-set-of-values-from-different-log-format/m-p/624262#M217043</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-12-14T17:16:57Z</dc:date>
    </item>
  </channel>
</rss>

