<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: transforms.conf and props.conf in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712597#M240367</link>
    <description>&lt;P&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN&gt;rsa:syslog"&amp;nbsp; is sourcetype, and I want to change to another sourcetype.&lt;BR /&gt;I will try with&amp;nbsp;SOURCE_KEY = _raw.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;thank you for your help&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Wed, 26 Feb 2025 13:44:59 GMT</pubDate>
    <dc:creator>jtran9373</dc:creator>
    <dc:date>2025-02-26T13:44:59Z</dc:date>
    <item>
      <title>transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712520#M240352</link>
      <description>&lt;P&gt;my event and inputs.conf&lt;/P&gt;&lt;P&gt;sourcetype = rsa:syslog&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;feb 01 10:24:12 myhostname 2025-02-01 10:24:12,999, myhostname, audit.admin.com.cd.etc info&lt;/P&gt;&lt;P&gt;my props.conf&lt;/P&gt;&lt;P&gt;[rsa:syslog]&lt;/P&gt;&lt;P&gt;TRANSFORMS-change_sourcetype = change_sourcetype&lt;/P&gt;&lt;P&gt;my transforms.conf&lt;/P&gt;&lt;P&gt;[change_sourcetype]&lt;/P&gt;&lt;P&gt;DESK_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;SOURCE_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;REGEX = \,\s+adudit\.admin&lt;/P&gt;&lt;P&gt;FORMAT = sourcetype::new:sourcetype&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;could anyone help?&amp;nbsp; my sourcetype doesn't change to "new:sourcetype"&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;thank you&lt;/P&gt;</description>
      <pubDate>Tue, 25 Feb 2025 19:48:17 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712520#M240352</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-25T19:48:17Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712533#M240355</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/273507"&gt;@jtran9373&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You are using "SOURCE_KEY = MetaData:Sourcetype" to match for the regex string, however your sourcetype is "&lt;SPAN&gt;rsa:syslog" ?&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;It looks like you might be meaning to use SOURCE_KEY = _raw (which is the default) to match your REGEX string against the sample event you provided.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Try removing the SOURCE_KEY key/value pair from your props.conf and see if that resolves your issue.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Please let me know how you get on and consider accepting this answer or adding karma this answer if it has helped.&lt;BR /&gt;Regards&lt;/P&gt;&lt;P&gt;Will&lt;/P&gt;</description>
      <pubDate>Tue, 25 Feb 2025 21:12:40 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712533#M240355</guid>
      <dc:creator>livehybrid</dc:creator>
      <dc:date>2025-02-25T21:12:40Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712597#M240367</link>
      <description>&lt;P&gt;&lt;SPAN&gt;"&lt;/SPAN&gt;&lt;SPAN&gt;rsa:syslog"&amp;nbsp; is sourcetype, and I want to change to another sourcetype.&lt;BR /&gt;I will try with&amp;nbsp;SOURCE_KEY = _raw.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;thank you for your help&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 26 Feb 2025 13:44:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712597#M240367</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-26T13:44:59Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712615#M240374</link>
      <description>&lt;P&gt;feb 01 10:24:12 myhostname 2025-02-01 10:24:12,999, myhostname, audit.admin.com.cd.etc info&lt;/P&gt;&lt;P&gt;feb 01 10:24:12 myhostname 2025-02-01 10:24:12,999, myhostname, audit.system.com.cd.etc info&lt;/P&gt;&lt;P&gt;inputs.conf&amp;nbsp;&lt;/P&gt;&lt;P&gt;sourcetype = rsa:syslog&lt;/P&gt;&lt;P&gt;my props.conf&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I would like to change sourcetype base "admin", OR "system" depend on raw events.&lt;/P&gt;&lt;P&gt;[rsa:syslog]&lt;/P&gt;&lt;P&gt;TRANSFORMS-change_sourcetype = change_admin_sourcetype, change_system_sourcetype&lt;/P&gt;&lt;P&gt;my transforms.conf&lt;/P&gt;&lt;P&gt;[change_admin_sourcetype]&lt;/P&gt;&lt;P&gt;DESK_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;REGEX = \,\s+adudit\.admin&lt;/P&gt;&lt;P&gt;FORMAT = sourcetype::rsa:admin&lt;/P&gt;&lt;P&gt;[change_system_sourcetype]&lt;/P&gt;&lt;P&gt;DESK_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;REGEX = \,\s+adudit\.system&lt;/P&gt;&lt;P&gt;FORMAT = sourcetype::rsa:system&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;but it doesnt' work.&lt;/P&gt;&lt;P&gt;thank you for your help.&lt;/P&gt;</description>
      <pubDate>Wed, 26 Feb 2025 16:15:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712615#M240374</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-26T16:15:32Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712617#M240375</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/273507"&gt;@jtran9373&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You have put "&lt;SPAN&gt;adudit" in your regex, not "audit" - is this typo in Splunk too or just on here? This might explain you issue.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Please let me know how you get on and consider accepting this answer or adding karma this answer if it has helped.&lt;BR /&gt;Regards&lt;/P&gt;&lt;P&gt;Will&lt;/P&gt;</description>
      <pubDate>Wed, 26 Feb 2025 16:17:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712617#M240375</guid>
      <dc:creator>livehybrid</dc:creator>
      <dc:date>2025-02-26T16:17:47Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712620#M240376</link>
      <description>&lt;P&gt;sorry, it was my typo here.&lt;/P&gt;&lt;P&gt;in my my transforms.conf is "\,\s+aduit\.admin&lt;/P&gt;&lt;P&gt;thank you for catching that.&lt;/P&gt;</description>
      <pubDate>Wed, 26 Feb 2025 16:49:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712620#M240376</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-26T16:49:00Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712621#M240377</link>
      <description>&lt;P&gt;feb 01 10:24:12 myhostname 2025-02-01 10:24:12,999, myhostname, audit.admin.com.cd.etc info&lt;/P&gt;&lt;P&gt;feb 01 10:24:12 myhostname 2025-02-01 10:24:12,999, myhostname, audit.system.com.cd.etc info&lt;/P&gt;&lt;P&gt;inputs.conf&amp;nbsp;&lt;/P&gt;&lt;P&gt;sourcetype = rsa:syslog&lt;/P&gt;&lt;P&gt;my props.conf&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I would like to change sourcetype base "admin", OR "system" depend on raw events.&lt;/P&gt;&lt;P&gt;[rsa:syslog]&lt;/P&gt;&lt;P&gt;TRANSFORMS-change_sourcetype = change_admin_sourcetype, change_system_sourcetype&lt;/P&gt;&lt;P&gt;my transforms.conf&lt;/P&gt;&lt;P&gt;[change_admin_sourcetype]&lt;/P&gt;&lt;P&gt;DESK_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;REGEX = \,\s+auddit\.admin&lt;/P&gt;&lt;P&gt;FORMAT = sourcetype::rsa:admin&lt;/P&gt;&lt;P&gt;[change_system_sourcetype]&lt;/P&gt;&lt;P&gt;DESK_KEY = MetaData:Sourcetype&lt;/P&gt;&lt;P&gt;REGEX = \,\s+auddit\.system&lt;/P&gt;&lt;P&gt;FORMAT = sourcetype::rsa:system&lt;/P&gt;</description>
      <pubDate>Wed, 26 Feb 2025 16:50:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712621#M240377</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-26T16:50:26Z</dc:date>
    </item>
    <item>
      <title>Re: transforms.conf and props.conf</title>
      <link>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712698#M240390</link>
      <description>&lt;P&gt;issues had been resolved.&lt;/P&gt;&lt;P&gt;I did the props.conf and transforms.conf on the search heads alone, it didn't work.&lt;BR /&gt;I also both props.conf and transforms.conf on the heavyforwarder, then it works.&lt;/P&gt;&lt;P&gt;thank you for your helps!!!&lt;/P&gt;</description>
      <pubDate>Thu, 27 Feb 2025 14:28:19 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/transforms-conf-and-props-conf/m-p/712698#M240390</guid>
      <dc:creator>jtran9373</dc:creator>
      <dc:date>2025-02-27T14:28:19Z</dc:date>
    </item>
  </channel>
</rss>

