<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Not able to use JSON fields in search in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626833#M217852</link>
    <description>&lt;P&gt;A job for &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Spath" target="_blank" rel="noopener"&gt;spath&lt;/A&gt;. &amp;nbsp;But first, you need to separate the JSON object.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval eSubmission = replace(_raw, "onlinequoteinguser .*eSubmissionUtil", "")
| spath input=eSubmission
| fields - data eSubmission&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Your sample data gives&lt;/P&gt;&lt;TABLE width="1658px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="114.21875px"&gt;sourceSystem&lt;/TD&gt;&lt;TD width="40px"&gt;applicationName&lt;/TD&gt;&lt;TD width="142.234375px"&gt;contextMap{}.JsonRpcId&lt;/TD&gt;&lt;TD width="248.6875px"&gt;contextMap{}.methodName&lt;/TD&gt;&lt;TD width="266.71875px"&gt;contextMap{}.requestPath&lt;/TD&gt;&lt;TD width="120.90625px"&gt;contextMap{}.traceabilityID&lt;/TD&gt;&lt;TD width="131.21875px"&gt;hostName&lt;/TD&gt;&lt;TD width="46.328125px"&gt;level&lt;/TD&gt;&lt;TD width="125px"&gt;message&lt;/TD&gt;&lt;TD width="81.046875px"&gt;serverId&lt;/TD&gt;&lt;TD width="192.203125px"&gt;timestamp&lt;/TD&gt;&lt;TD width="150.203125px"&gt;userId&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="114.21875px"&gt;null&lt;/TD&gt;&lt;TD width="40px"&gt;xx&lt;/TD&gt;&lt;TD width="142.234375px"&gt;b55296cf-81e1-4xxx-8064-052dxx416725_5&lt;/TD&gt;&lt;TD width="248.6875px"&gt;createOrUpdateDraftSubmission&lt;/TD&gt;&lt;TD width="266.71875px"&gt;/edge/xxxquoteflow/letsgetstarted&lt;/TD&gt;&lt;TD width="120.90625px"&gt;7cxxx367-09aa-4367-87d4-b120526xxxcb&lt;/TD&gt;&lt;TD width="131.21875px"&gt;xxx80hlxxda044&lt;/TD&gt;&lt;TD width="46.328125px"&gt;INFO&lt;/TD&gt;&lt;TD width="125px"&gt;Start | newSubmission&lt;/TD&gt;&lt;TD width="81.046875px"&gt;prod-xxx_xx78&lt;/TD&gt;&lt;TD width="192.203125px"&gt;20230111T102713.841-0500&lt;/TD&gt;&lt;TD width="150.203125px"&gt;onlinequoteinguser&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;Here is the emulation I used. &amp;nbsp;You can play with it and compare to real data.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults
| fields - _time
| eval data = "onlinequoteinguser 2023-01-11T10:27:13,843 INFO DigitalPortal.xxxeSubmissionUtil
{\"hostName\": \"xxx80hlxxda044\",
\"SourceSystem\": \"null\",
\"level\": \"INFO\",
\"message\": \"Start | newSubmission\",
\"serverId\": \"prod-xxx_xx78\",
\"userId\": \"onlinequoteinguser\",
\"contextMap\": [
{\"JsonRpcId\":\"b55296cf-81e1-4xxx-8064-052dxx416725_5\"},
{\"methodName\":\"createOrUpdateDraftSubmission\"},
{\"traceabilityID\":\"7cxxx367-09aa-4367-87d4-b120526xxxcb\"},
{\"requestPath\":\"\/edge\/xxxquoteflow\/letsgetstarted\"}],
\"applicationName\": \"xx\",
\"timestamp\": \"20230111T102713.841-0500\"}"
``` data emulation above ```&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Wed, 11 Jan 2023 18:52:35 GMT</pubDate>
    <dc:creator>yuanliu</dc:creator>
    <dc:date>2023-01-11T18:52:35Z</dc:date>
    <item>
      <title>Not able to use JSON fields in search</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626803#M217846</link>
      <description>&lt;P&gt;This is my sample event&lt;/P&gt;&lt;P&gt;onlinequoteinguser 2023-01-11T10:27:13,843 INFO DigitalPortal.xxxeSubmissionUtil&lt;BR /&gt;{"hostName": "xxx80hlxxda044",&lt;BR /&gt;"SourceSystem": "null",&lt;BR /&gt;"level": "INFO",&lt;BR /&gt;"message": "Start | newSubmission",&lt;BR /&gt;"serverId": "prod-xxx_xx78",&lt;BR /&gt;"userId": "onlinequoteinguser",&lt;BR /&gt;"contextMap": [&lt;BR /&gt;{"JsonRpcId":"b55296cf-81e1-4xxx-8064-052dxx416725_5"},&lt;BR /&gt;{"methodName":"createOrUpdateDraftSubmission"},&lt;BR /&gt;{"traceabilityID":"7cxxx367-09aa-4367-87d4-b120526xxxcb"},&lt;BR /&gt;{"requestPath":"\/edge\/xxxquoteflow\/letsgetstarted"}],&lt;BR /&gt;"applicationName": "xx",&lt;BR /&gt;"timestamp": "20230111T102713.841-0500"}&lt;/P&gt;&lt;P&gt;here is my query to retrieve specific event based my my JSON field&amp;nbsp;&lt;/P&gt;&lt;P&gt;index=app_xx Appid="APP-xxxx" Environment=PROD "contextMap{}.methodName"="createOrUpdateDraftSubmission"&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;How to make appropriate search?&lt;/P&gt;</description>
      <pubDate>Wed, 11 Jan 2023 15:55:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626803#M217846</guid>
      <dc:creator>sabari80</dc:creator>
      <dc:date>2023-01-11T15:55:41Z</dc:date>
    </item>
    <item>
      <title>Re: Not able to use JSON fields in search</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626831#M217851</link>
      <description>&lt;P&gt;Please share the props.conf settings for that sourcetype.&lt;/P&gt;</description>
      <pubDate>Wed, 11 Jan 2023 18:47:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626831#M217851</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2023-01-11T18:47:39Z</dc:date>
    </item>
    <item>
      <title>Re: Not able to use JSON fields in search</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626833#M217852</link>
      <description>&lt;P&gt;A job for &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Spath" target="_blank" rel="noopener"&gt;spath&lt;/A&gt;. &amp;nbsp;But first, you need to separate the JSON object.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval eSubmission = replace(_raw, "onlinequoteinguser .*eSubmissionUtil", "")
| spath input=eSubmission
| fields - data eSubmission&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Your sample data gives&lt;/P&gt;&lt;TABLE width="1658px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="114.21875px"&gt;sourceSystem&lt;/TD&gt;&lt;TD width="40px"&gt;applicationName&lt;/TD&gt;&lt;TD width="142.234375px"&gt;contextMap{}.JsonRpcId&lt;/TD&gt;&lt;TD width="248.6875px"&gt;contextMap{}.methodName&lt;/TD&gt;&lt;TD width="266.71875px"&gt;contextMap{}.requestPath&lt;/TD&gt;&lt;TD width="120.90625px"&gt;contextMap{}.traceabilityID&lt;/TD&gt;&lt;TD width="131.21875px"&gt;hostName&lt;/TD&gt;&lt;TD width="46.328125px"&gt;level&lt;/TD&gt;&lt;TD width="125px"&gt;message&lt;/TD&gt;&lt;TD width="81.046875px"&gt;serverId&lt;/TD&gt;&lt;TD width="192.203125px"&gt;timestamp&lt;/TD&gt;&lt;TD width="150.203125px"&gt;userId&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="114.21875px"&gt;null&lt;/TD&gt;&lt;TD width="40px"&gt;xx&lt;/TD&gt;&lt;TD width="142.234375px"&gt;b55296cf-81e1-4xxx-8064-052dxx416725_5&lt;/TD&gt;&lt;TD width="248.6875px"&gt;createOrUpdateDraftSubmission&lt;/TD&gt;&lt;TD width="266.71875px"&gt;/edge/xxxquoteflow/letsgetstarted&lt;/TD&gt;&lt;TD width="120.90625px"&gt;7cxxx367-09aa-4367-87d4-b120526xxxcb&lt;/TD&gt;&lt;TD width="131.21875px"&gt;xxx80hlxxda044&lt;/TD&gt;&lt;TD width="46.328125px"&gt;INFO&lt;/TD&gt;&lt;TD width="125px"&gt;Start | newSubmission&lt;/TD&gt;&lt;TD width="81.046875px"&gt;prod-xxx_xx78&lt;/TD&gt;&lt;TD width="192.203125px"&gt;20230111T102713.841-0500&lt;/TD&gt;&lt;TD width="150.203125px"&gt;onlinequoteinguser&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;Here is the emulation I used. &amp;nbsp;You can play with it and compare to real data.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults
| fields - _time
| eval data = "onlinequoteinguser 2023-01-11T10:27:13,843 INFO DigitalPortal.xxxeSubmissionUtil
{\"hostName\": \"xxx80hlxxda044\",
\"SourceSystem\": \"null\",
\"level\": \"INFO\",
\"message\": \"Start | newSubmission\",
\"serverId\": \"prod-xxx_xx78\",
\"userId\": \"onlinequoteinguser\",
\"contextMap\": [
{\"JsonRpcId\":\"b55296cf-81e1-4xxx-8064-052dxx416725_5\"},
{\"methodName\":\"createOrUpdateDraftSubmission\"},
{\"traceabilityID\":\"7cxxx367-09aa-4367-87d4-b120526xxxcb\"},
{\"requestPath\":\"\/edge\/xxxquoteflow\/letsgetstarted\"}],
\"applicationName\": \"xx\",
\"timestamp\": \"20230111T102713.841-0500\"}"
``` data emulation above ```&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 11 Jan 2023 18:52:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Not-able-to-use-JSON-fields-in-search/m-p/626833#M217852</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2023-01-11T18:52:35Z</dc:date>
    </item>
  </channel>
</rss>

