<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Field Extraction from particular column in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641318#M222181</link>
    <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;I confused you it seems. Apologies for the same.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Your first understanding is correct. I need to extract the fields closed inside the bracket.&lt;/P&gt;&lt;P&gt;Below is the sample one event and the same has been extracted using pairdelim and kvdelim.&lt;/P&gt;&lt;P&gt;==============&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN class=""&gt;2023&lt;/SPAN&gt;-04-25&lt;/SPAN&gt; &lt;SPAN class=""&gt;23:15:00.438&lt;/SPAN&gt;&lt;SPAN&gt;, &lt;/SPAN&gt;&lt;SPAN class=""&gt;BUSINESSIDENTIFIER=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;MESSAGEIDENTIFIER=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;42920d7b-4bde-4a7c-9704-532bc178acfd&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;PAYLOAD=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;BusinessIdentifier&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;MessageIdentifier&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;42920d7b-4bde-4a7c-9704-532bc178acfd&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;TimeStamp&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;2023-04-25T23:00:48.149&lt;/SPAN&gt;&lt;SPAN&gt;+&lt;/SPAN&gt;&lt;SPAN class=""&gt;08:00&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ElapsedTime&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;0.05&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;InterfaceName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;BRM&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;Remedy&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerOperation&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;CreateQPBillingEvents&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerPipeline&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;ServiceLayerErrorHandler&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;SiteID&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;AWS&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;DomainName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;OSBDomain&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServerName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;OSBServer&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;FusionErrorCode&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;FusionErrorMessage&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt;&lt;SPAN&gt; ***** &amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;ns2:createQPBillEventsResponse&lt;/SPAN&gt; &lt;SPAN class=""&gt;xmlns:ns2=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;com.alcatel.lucent.on.ws.manager&lt;/SPAN&gt;&lt;SPAN&gt;"&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;reason&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;Insert&lt;/SPAN&gt; &lt;SPAN class=""&gt;into&lt;/SPAN&gt; &lt;SPAN class=""&gt;tables&lt;/SPAN&gt; &lt;SPAN class=""&gt;failed-ORA-00001:Duplicate&lt;/SPAN&gt; &lt;SPAN class=""&gt;Check&lt;/SPAN&gt; &lt;SPAN class=""&gt;Fail&lt;/SPAN&gt; &lt;SPAN class=""&gt;for&lt;/SPAN&gt; &lt;SPAN class=""&gt;ORDER_ID&lt;/SPAN&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;] &lt;/SPAN&gt;&lt;SPAN class=""&gt;TROUBLE_TICKET_ID&lt;/SPAN&gt;&lt;SPAN&gt;[] &lt;/SPAN&gt;&lt;SPAN class=""&gt;CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;SPAN&gt;]&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/reason&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;response_Code&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;-1&lt;/SPAN&gt;&lt;SPAN&gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/response_Code&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/ns2:createQPBillEventsResponse&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;TIMESTAMP=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;2023-04-25&lt;/SPAN&gt; &lt;SPAN class=""&gt;23:00:48.149&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;SERVICELAYEROPERATION=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;CreateQPBillingEvents&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;ELAPSEDTIME=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;0.05&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;SERVICELAYERPIPELINE=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerErrorHandler&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;REASON=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;Insert&lt;/SPAN&gt; &lt;SPAN class=""&gt;into&lt;/SPAN&gt; &lt;SPAN class=""&gt;tables&lt;/SPAN&gt; &lt;SPAN class=""&gt;failed-ORA-00001:Duplicate&lt;/SPAN&gt; &lt;SPAN class=""&gt;Check&lt;/SPAN&gt; &lt;SPAN class=""&gt;Fail&lt;/SPAN&gt; &lt;SPAN class=""&gt;for&lt;/SPAN&gt; &lt;SPAN class=""&gt;ORDER_ID&lt;/SPAN&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;] &lt;/SPAN&gt;&lt;SPAN class=""&gt;TROUBLE_TICKET_ID&lt;/SPAN&gt;&lt;SPAN&gt;[] &lt;/SPAN&gt;&lt;SPAN class=""&gt;CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;SPAN&gt;]", &lt;/SPAN&gt;&lt;SPAN class=""&gt;RESPONSECODE=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;-1"&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;===============&lt;/P&gt;&lt;P&gt;using the below Query&amp;nbsp; i have extracted all the fields except CHARGETYPE. CHARGETYPE is the value which needs to be extracted from the reason field&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;Sample value: CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;FONT color="#FF00FF"&gt;&lt;U&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;/U&gt;&lt;/FONT&gt;&lt;SPAN&gt;]&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE&gt;index="general_prod" source="osblogprod" sourcetype="csv" | extract pairdelim="," kvdelim="=" | where like (REASON ,"%ORA-00001%") | eval DATE=strftime(_time, "%Y-%m-%d") | eval S.NO=1 | accum S.NO |dedup MESSAGEIDENTIFIER| table S.NO,DATE,BUSINESSIDENTIFIER,MESSAGEIDENTIFIER,SERVICELAYEROPERATION,CHARGETYPE,REASON|rename BUSINESSIDENTIFIER AS "Order ID", SERVICELAYEROPERATION AS "API NAME", REASON AS "OSB Observation"&lt;/PRE&gt;&lt;P&gt;.Hope clarifies now.&amp;nbsp;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 25 Apr 2023 17:16:08 GMT</pubDate>
    <dc:creator>yuvasree</dc:creator>
    <dc:date>2023-04-25T17:16:08Z</dc:date>
    <item>
      <title>Field Extraction from particular column?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641218#M222157</link>
      <description>&lt;P&gt;hi&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I have the below Query to get the required output except one column.&lt;/P&gt;
&lt;P&gt;Query:&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;index="general_prod" source="osblogprod" sourcetype="csv" | extract pairdelim="," kvdelim="=" | where like (REASON ,"%ORA-00001%") | eval DATE=strftime(_time, "%Y-%m-%d") | eval S.NO=1 | accum S.NO |dedup MESSAGEIDENTIFIER| table S.NO,DATE,BUSINESSIDENTIFIER,MESSAGEIDENTIFIER,SERVICELAYEROPERATION,CHARGETYPE,REASON|rename BUSINESSIDENTIFIER AS "Order ID", SERVICELAYEROPERATION AS "API NAME", REASON AS "OSB Observation"&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I need to extract charge type from the OSB Observation column. Sample values are RSCN4,RSCN3.&lt;/P&gt;
&lt;P&gt;Kindly help me with the rex command.&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 15:31:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641218#M222157</guid>
      <dc:creator>yuvasree</dc:creator>
      <dc:date>2023-04-25T15:31:59Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641219#M222158</link>
      <description>&lt;P&gt;Output:&lt;/P&gt;&lt;P&gt;S.NO DATE Order ID MESSAGEIDENTIFIER API NAME CHARGETYPE OSB Observation&lt;/P&gt;&lt;P&gt;1 2023-04-25 06-02-10112022-85346-L 7ff79dca-a39b-4b00-8b76-bee72efbcb83 CreateQPBillingEvents&lt;BR /&gt;Insert into tables failed-ORA-00001:Duplicate Check Fail for ORDER_ID[06-02-10112022-85346-L] TROUBLE_TICKET_ID[] CHARGETYPE [RSCN4]&lt;BR /&gt;2 2023-04-25 06-02-10112022-85346-L a08f16a0-2789-4216-a42d-623fae84c0b7 CreateQPBillingEvents&lt;BR /&gt;Insert into tables failed-ORA-00001:Duplicate Check Fail for ORDER_ID[06-02-10112022-85346-L] TROUBLE_TICKET_ID[] CHARGETYPE [RSCN3]&lt;BR /&gt;3 2023-04-25 06-02-10112022-85346-L 9e0f0d13-488e-4e6a-934f-a5eb36c015ca CreateQPBillingEvents&lt;BR /&gt;Insert into tables failed-ORA-00001:Duplicate Check Fail for ORDER_ID[06-02-10112022-85346-L] TROUBLE_TICKET_ID[] CHARGETYPE [RSCN3]&lt;BR /&gt;4 2023-04-25 06-02-10112022-85346-L 687e81b7-30b6-490e-90e6-552d09741a54 CreateQPBillingEvents&lt;BR /&gt;Insert into tables failed-ORA-00001:Duplicate Check Fail for ORDER_ID[06-02-10112022-85346-L] TROUBLE_TICKET_ID[] CHARGETYPE [RSCN4]&lt;BR /&gt;5 2023-04-24 06-02-10112022-85346-L 85d38933-bc8f-4c56-944b-a1acd264140c CreateQPBillingEvents&lt;BR /&gt;Insert into tables failed-ORA-00001:Duplicate Check Fail for ORDER_ID[06-02-10112022-85346-L] TROUBLE_TICKET_ID[] CHARGETYPE [RSCN3]&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 07:03:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641219#M222158</guid>
      <dc:creator>yuvasree</dc:creator>
      <dc:date>2023-04-25T07:03:14Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641237#M222163</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/247848"&gt;@yuvasree&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;let me understand: you want to extract the OSM_Observation field that's the value between brackets at the end of each event, In your events: "&lt;SPAN&gt;RSCN3",&amp;nbsp;&lt;/SPAN&gt;is it correct?&lt;/P&gt;&lt;P&gt;If this is your need, please try this regex:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;\[(?&amp;lt;OSM_Observation&amp;gt;[^\]]*)\]$&lt;/LI-CODE&gt;&lt;P&gt;that you can test at&amp;nbsp;&lt;A href="https://regex101.com/r/TT9bIW/1" target="_blank"&gt;https://regex101.com/r/TT9bIW/1&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 08:47:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641237#M222163</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2023-04-25T08:47:24Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641283#M222172</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Yes I need the mentioned field. But I need the column as well in the mentioned output. So can you modify my query itself as i am not good in rex and regex.&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 13:35:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641283#M222172</guid>
      <dc:creator>yuvasree</dc:creator>
      <dc:date>2023-04-25T13:35:15Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641298#M222178</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/247848"&gt;@yuvasree&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;could you highlight (in bold or with a coulour) the part of log that must be extracted as REASON?&lt;/P&gt;&lt;P&gt;It seems that you want as REASON the Oracle error ( e.g. ORA-00001) is it correct?&lt;/P&gt;&lt;P&gt;if this is the values to extract, please add my regex to your search:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index="general_prod" source="osblogprod" sourcetype="csv" 
| extract pairdelim="," kvdelim="=" 
| rex "(?&amp;lt;REASON&amp;gt;ORA-\d+)"
| where like (REASON ,"%ORA-00001%") 
| eval DATE=strftime(_time, "%Y-%m-%d") 
| eval S.NO=1 
| accum S.NO 
| dedup MESSAGEIDENTIFIER
| table S.NO,DATE,BUSINESSIDENTIFIER,MESSAGEIDENTIFIER,SERVICELAYEROPERATION,CHARGETYPE,REASON|rename BUSINESSIDENTIFIER AS "Order ID", SERVICELAYEROPERATION AS "API NAME", REASON AS "OSB Observation"&lt;/LI-CODE&gt;&lt;P&gt;You can test the regex at&amp;nbsp;&lt;A href="https://regex101.com/r/TT9bIW/2" target="_blank"&gt;https://regex101.com/r/TT9bIW/2&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 15:28:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641298#M222178</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2023-04-25T15:28:24Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641318#M222181</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;I confused you it seems. Apologies for the same.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Your first understanding is correct. I need to extract the fields closed inside the bracket.&lt;/P&gt;&lt;P&gt;Below is the sample one event and the same has been extracted using pairdelim and kvdelim.&lt;/P&gt;&lt;P&gt;==============&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN class=""&gt;2023&lt;/SPAN&gt;-04-25&lt;/SPAN&gt; &lt;SPAN class=""&gt;23:15:00.438&lt;/SPAN&gt;&lt;SPAN&gt;, &lt;/SPAN&gt;&lt;SPAN class=""&gt;BUSINESSIDENTIFIER=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;MESSAGEIDENTIFIER=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;42920d7b-4bde-4a7c-9704-532bc178acfd&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;PAYLOAD=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;BusinessIdentifier&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;MessageIdentifier&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;42920d7b-4bde-4a7c-9704-532bc178acfd&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;TimeStamp&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;2023-04-25T23:00:48.149&lt;/SPAN&gt;&lt;SPAN&gt;+&lt;/SPAN&gt;&lt;SPAN class=""&gt;08:00&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ElapsedTime&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;0.05&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;InterfaceName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;BRM&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;Remedy&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerOperation&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;CreateQPBillingEvents&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerPipeline&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;ServiceLayerErrorHandler&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;SiteID&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;AWS&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;DomainName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;OSBDomain&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;ServerName&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;OSBServer&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;FusionErrorCode&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt;&lt;SPAN&gt; ***** &lt;/SPAN&gt;&lt;SPAN class=""&gt;FusionErrorMessage&lt;/SPAN&gt; &lt;SPAN class=""&gt;:&lt;/SPAN&gt;&lt;SPAN&gt; ***** &amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;ns2:createQPBillEventsResponse&lt;/SPAN&gt; &lt;SPAN class=""&gt;xmlns:ns2=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;com.alcatel.lucent.on.ws.manager&lt;/SPAN&gt;&lt;SPAN&gt;"&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;reason&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;Insert&lt;/SPAN&gt; &lt;SPAN class=""&gt;into&lt;/SPAN&gt; &lt;SPAN class=""&gt;tables&lt;/SPAN&gt; &lt;SPAN class=""&gt;failed-ORA-00001:Duplicate&lt;/SPAN&gt; &lt;SPAN class=""&gt;Check&lt;/SPAN&gt; &lt;SPAN class=""&gt;Fail&lt;/SPAN&gt; &lt;SPAN class=""&gt;for&lt;/SPAN&gt; &lt;SPAN class=""&gt;ORDER_ID&lt;/SPAN&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;] &lt;/SPAN&gt;&lt;SPAN class=""&gt;TROUBLE_TICKET_ID&lt;/SPAN&gt;&lt;SPAN&gt;[] &lt;/SPAN&gt;&lt;SPAN class=""&gt;CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;SPAN&gt;]&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/reason&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;response_Code&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;-1&lt;/SPAN&gt;&lt;SPAN&gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/response_Code&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;lt;&lt;/SPAN&gt;&lt;SPAN class=""&gt;/ns2:createQPBillEventsResponse&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;TIMESTAMP=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;2023-04-25&lt;/SPAN&gt; &lt;SPAN class=""&gt;23:00:48.149&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;SERVICELAYEROPERATION=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;CreateQPBillingEvents&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;ELAPSEDTIME=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;0.05&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;SERVICELAYERPIPELINE=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;ServiceLayerErrorHandler&lt;/SPAN&gt;&lt;SPAN&gt;", &lt;/SPAN&gt;&lt;SPAN class=""&gt;REASON=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;Insert&lt;/SPAN&gt; &lt;SPAN class=""&gt;into&lt;/SPAN&gt; &lt;SPAN class=""&gt;tables&lt;/SPAN&gt; &lt;SPAN class=""&gt;failed-ORA-00001:Duplicate&lt;/SPAN&gt; &lt;SPAN class=""&gt;Check&lt;/SPAN&gt; &lt;SPAN class=""&gt;Fail&lt;/SPAN&gt; &lt;SPAN class=""&gt;for&lt;/SPAN&gt; &lt;SPAN class=""&gt;ORDER_ID&lt;/SPAN&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;06-02-10112022-85346-L&lt;/SPAN&gt;&lt;SPAN&gt;] &lt;/SPAN&gt;&lt;SPAN class=""&gt;TROUBLE_TICKET_ID&lt;/SPAN&gt;&lt;SPAN&gt;[] &lt;/SPAN&gt;&lt;SPAN class=""&gt;CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;SPAN&gt;]", &lt;/SPAN&gt;&lt;SPAN class=""&gt;RESPONSECODE=&lt;/SPAN&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN class=""&gt;-1"&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;===============&lt;/P&gt;&lt;P&gt;using the below Query&amp;nbsp; i have extracted all the fields except CHARGETYPE. CHARGETYPE is the value which needs to be extracted from the reason field&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN class=""&gt;Sample value: CHARGETYPE&lt;/SPAN&gt;&lt;SPAN&gt; [&lt;/SPAN&gt;&lt;FONT color="#FF00FF"&gt;&lt;U&gt;&lt;SPAN class=""&gt;RSCN4&lt;/SPAN&gt;&lt;/U&gt;&lt;/FONT&gt;&lt;SPAN&gt;]&amp;nbsp;&lt;/SPAN&gt;&lt;/P&gt;&lt;PRE&gt;index="general_prod" source="osblogprod" sourcetype="csv" | extract pairdelim="," kvdelim="=" | where like (REASON ,"%ORA-00001%") | eval DATE=strftime(_time, "%Y-%m-%d") | eval S.NO=1 | accum S.NO |dedup MESSAGEIDENTIFIER| table S.NO,DATE,BUSINESSIDENTIFIER,MESSAGEIDENTIFIER,SERVICELAYEROPERATION,CHARGETYPE,REASON|rename BUSINESSIDENTIFIER AS "Order ID", SERVICELAYEROPERATION AS "API NAME", REASON AS "OSB Observation"&lt;/PRE&gt;&lt;P&gt;.Hope clarifies now.&amp;nbsp;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 25 Apr 2023 17:16:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641318#M222181</guid>
      <dc:creator>yuvasree</dc:creator>
      <dc:date>2023-04-25T17:16:08Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641387#M222217</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/247848"&gt;@yuvasree&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;you can add a regex to extarct the CHARGETIME field:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| rex "CHARGETYPE\s\[(?&amp;lt;CHARGETYPE&amp;gt;[^\]]*)]"&lt;/LI-CODE&gt;&lt;P&gt;you can test this regex at&amp;nbsp;&lt;A href="https://regex101.com/r/rcXFpU/1" target="_blank"&gt;https://regex101.com/r/rcXFpU/1&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Wed, 26 Apr 2023 06:53:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641387#M222217</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2023-04-26T06:53:01Z</dc:date>
    </item>
    <item>
      <title>Re: Field Extraction from particular column?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641391#M222220</link>
      <description>&lt;P&gt;Thanks&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 26 Apr 2023 07:15:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Field-Extraction-from-particular-column/m-p/641391#M222220</guid>
      <dc:creator>yuvasree</dc:creator>
      <dc:date>2023-04-26T07:15:26Z</dc:date>
    </item>
  </channel>
</rss>

