<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Using spath or xpath in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89185#M22873</link>
    <description>&lt;P&gt;Below is my xml from which i need the Name and code under every option&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;    &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;MESSAGING + DATA UNL&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;MSGD&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;MESSAGING + DATA UNL&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;30.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;UMTS Compatible&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;UMTS&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;UMTS Compatible&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;0.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;Roadside Assistance&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;CRS&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;Roadside Assistance&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;2.99&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;EXPANDEDINTLROAM&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;IRXP&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;EXPANDEDINTLROAM&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;0.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;i have tried both spath and xpath, at the most i am getting a single line value that is ExpandedINTLROAM when i use xmlkv, but i am looking for all the values under options/name in a list... please can someone help as to what is not being done right here&lt;/P&gt;

&lt;P&gt;index=beast_app sourcetype="beast_us_cap_app_beast_parallel" "&amp;lt;cap:PostpaidAccountValidationResponse" 00080000806700015159 "2013.01.15 13:04:28:815"|xmlkv| xpath "//Body/accountInfo/subscriber/options/name" outfield=name| stats values(name)&lt;/P&gt;

&lt;P&gt;sourcetype="beast_us_cap_app_beast_parallel" "&amp;lt;cap:PostpaidAccountValidationResponse" 00080000806700015159 "2013.01.15 13:04:28:815"|spath input=body output=name path=Body.accountInfo.subscriber.options.name|dedup name|table name&lt;/P&gt;</description>
    <pubDate>Mon, 28 Sep 2020 13:07:18 GMT</pubDate>
    <dc:creator>yaminims</dc:creator>
    <dc:date>2020-09-28T13:07:18Z</dc:date>
    <item>
      <title>Using spath or xpath</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89185#M22873</link>
      <description>&lt;P&gt;Below is my xml from which i need the Name and code under every option&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;    &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;MESSAGING + DATA UNL&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;MSGD&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;MESSAGING + DATA UNL&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;30.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;UMTS Compatible&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;UMTS&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;UMTS Compatible&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;0.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;Roadside Assistance&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;CRS&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;Roadside Assistance&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;2.99&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
        &amp;lt;options&amp;gt;
           &amp;lt;name&amp;gt;EXPANDEDINTLROAM&amp;lt;/name&amp;gt;
           &amp;lt;code&amp;gt;IRXP&amp;lt;/code&amp;gt;
           &amp;lt;description&amp;gt;EXPANDEDINTLROAM&amp;lt;/description&amp;gt;
           &amp;lt;category&amp;gt;ALL&amp;lt;/category&amp;gt;
           &amp;lt;price&amp;gt;0.0&amp;lt;/price&amp;gt;
        &amp;lt;/options&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;i have tried both spath and xpath, at the most i am getting a single line value that is ExpandedINTLROAM when i use xmlkv, but i am looking for all the values under options/name in a list... please can someone help as to what is not being done right here&lt;/P&gt;

&lt;P&gt;index=beast_app sourcetype="beast_us_cap_app_beast_parallel" "&amp;lt;cap:PostpaidAccountValidationResponse" 00080000806700015159 "2013.01.15 13:04:28:815"|xmlkv| xpath "//Body/accountInfo/subscriber/options/name" outfield=name| stats values(name)&lt;/P&gt;

&lt;P&gt;sourcetype="beast_us_cap_app_beast_parallel" "&amp;lt;cap:PostpaidAccountValidationResponse" 00080000806700015159 "2013.01.15 13:04:28:815"|spath input=body output=name path=Body.accountInfo.subscriber.options.name|dedup name|table name&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 13:07:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89185#M22873</guid>
      <dc:creator>yaminims</dc:creator>
      <dc:date>2020-09-28T13:07:18Z</dc:date>
    </item>
    <item>
      <title>Re: Using spath or xpath</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89186#M22874</link>
      <description>&lt;P&gt;Hi, @yaminims.&lt;/P&gt;

&lt;P&gt;Can you be more specific about what your XML looks like when it is returned in Splunk events? Is it broken up into separate events, so that the events fall cleanly between "&amp;lt;options&amp;gt;" and "&amp;lt;/options&amp;gt;" keys? If not, is your search returning one big XML event? Or is it something else all together?&lt;/P&gt;

&lt;P&gt;Either way, when I drop your XML into my Splunk instance, I am able to extract both the "name" and "code" text from each XML tag using spath. The only difference in output is one table has four separate rows for each &amp;lt;options&amp;gt; and the other table has one row with four lines in it the row.&lt;/P&gt;

&lt;HR /&gt;

&lt;P&gt;Here is my search that produces a table with a row for each text pair:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;my_search_terms | spath options.code | spath options.name | table options.name options.code
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;HR /&gt;

&lt;P&gt;And here are my results:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;    options.name              options.code
1   EXPANDEDINTLROAM          IRXP
2   Roadside Assistance       CRS
3   UMTS Compatible           UMTS
4   MESSAGING + DATA UNL      MSGD
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;You can easily rename the fields "option.name" and "options.code" to whatever you would like using &lt;A href="http://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Rename"&gt;rename&lt;/A&gt;.&lt;/P&gt;</description>
      <pubDate>Wed, 16 Jan 2013 22:20:33 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89186#M22874</guid>
      <dc:creator>sspencer_splunk</dc:creator>
      <dc:date>2013-01-16T22:20:33Z</dc:date>
    </item>
    <item>
      <title>Re: Using spath or xpath</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89187#M22875</link>
      <description>&lt;P&gt;helped me to understand spath&lt;/P&gt;</description>
      <pubDate>Tue, 28 Aug 2018 08:22:22 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-spath-or-xpath/m-p/89187#M22875</guid>
      <dc:creator>riqbal</dc:creator>
      <dc:date>2018-08-28T08:22:22Z</dc:date>
    </item>
  </channel>
</rss>

