<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How do I get arbitrary nested key-value pairs from JSON? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636369#M221010</link>
    <description>&lt;P&gt;I have some JSON that looks similar to this:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;{
    "foo": "bar",
    "x": {
        "hello": "world",
        "y": {
            "A": 400,
            "B": 500,
            "C": 300
        }
    }
}
{
    "foo": "baz",
    "x": {
        "something": "test",
        "y": {
            "A": 100,
            "D": 200,
            "E": 600
        }
    }
}&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;What I would like is to extract everything in x.y for a sum but the keys are dynamic and I won't know them all in advance:&lt;/P&gt;
&lt;TABLE border="1" width="100%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;A&lt;/TD&gt;
&lt;TD width="50%"&gt;500&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;B&lt;/TD&gt;
&lt;TD width="50%"&gt;500&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;C&lt;/TD&gt;
&lt;TD width="50%"&gt;300&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;D&lt;/TD&gt;
&lt;TD width="50%"&gt;200&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;E&lt;/TD&gt;
&lt;TD width="50%"&gt;600&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I have been stuck on this one for a while. Can anyone help me?&lt;/P&gt;</description>
    <pubDate>Tue, 28 Mar 2023 20:08:20 GMT</pubDate>
    <dc:creator>mldavis195</dc:creator>
    <dc:date>2023-03-28T20:08:20Z</dc:date>
    <item>
      <title>How do I get arbitrary nested key-value pairs from JSON?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636369#M221010</link>
      <description>&lt;P&gt;I have some JSON that looks similar to this:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;{
    "foo": "bar",
    "x": {
        "hello": "world",
        "y": {
            "A": 400,
            "B": 500,
            "C": 300
        }
    }
}
{
    "foo": "baz",
    "x": {
        "something": "test",
        "y": {
            "A": 100,
            "D": 200,
            "E": 600
        }
    }
}&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;What I would like is to extract everything in x.y for a sum but the keys are dynamic and I won't know them all in advance:&lt;/P&gt;
&lt;TABLE border="1" width="100%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;A&lt;/TD&gt;
&lt;TD width="50%"&gt;500&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;B&lt;/TD&gt;
&lt;TD width="50%"&gt;500&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;C&lt;/TD&gt;
&lt;TD width="50%"&gt;300&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;D&lt;/TD&gt;
&lt;TD width="50%"&gt;200&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="50%"&gt;E&lt;/TD&gt;
&lt;TD width="50%"&gt;600&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I have been stuck on this one for a while. Can anyone help me?&lt;/P&gt;</description>
      <pubDate>Tue, 28 Mar 2023 20:08:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636369#M221010</guid>
      <dc:creator>mldavis195</dc:creator>
      <dc:date>2023-03-28T20:08:20Z</dc:date>
    </item>
    <item>
      <title>Re: Get arbitrary nested key-value pairs from JSON</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636374#M221011</link>
      <description>&lt;P&gt;If that's your raw event, you would have fields like x.y.A, x.y.B, etc., already. &amp;nbsp;Just do&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats sum(x.y.*) as *&lt;/LI-CODE&gt;&lt;P&gt;If they are in an extracted field, say jsonfield, spath first.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| spath input=jsonfield
| stats sum(x.y.*) as *&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 28 Mar 2023 17:35:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636374#M221011</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2023-03-28T17:35:26Z</dc:date>
    </item>
    <item>
      <title>Re: Get arbitrary nested key-value pairs from JSON</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636383#M221012</link>
      <description>&lt;P&gt;Thanks, seems so obvious after seeing your solution.&lt;/P&gt;</description>
      <pubDate>Tue, 28 Mar 2023 18:25:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-do-I-get-arbitrary-nested-key-value-pairs-from-JSON/m-p/636383#M221012</guid>
      <dc:creator>mldavis195</dc:creator>
      <dc:date>2023-03-28T18:25:36Z</dc:date>
    </item>
  </channel>
</rss>

