<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Extract a field using Regex in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31730#M6599</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I have following output from a log file.&lt;BR /&gt;
&lt;PRE&gt; &lt;CODE&gt;&lt;BR /&gt;
(5/1/13 - 1:36:05.01 PM)    Event   LOAD 1 Setup&lt;BR /&gt;
(5/1/13 - 1:36:08.01 PM)    Event   LOAD 2 Setup&lt;BR /&gt;
(5/1/13 - 1:37:07.37 PM)    Event   LOAD 1 Process&lt;BR /&gt;
(5/1/13 - 1:37:17.37 PM)    Event   LOAD 3 Process&lt;BR /&gt;
(5/1/13 - 1:38:07.39 PM)    Event   LOAD 1 Complete&lt;BR /&gt;
(5/1/13 - 1:38:15.01 PM)    Event   LOAD 3 Setup&lt;BR /&gt;
(5/1/13 - 1:38:17.39 PM)    Event   LOAD 2 Complete&lt;BR /&gt;
(5/1/13 - 1:39:07.42 PM)    Event   READ 1 Setup&lt;BR /&gt;
(5/1/13 - 1:39:17.37 PM)    Event   LOAD 3 Process&lt;BR /&gt;
(5/1/13 - 1:39:27.39 PM)    Event   LOAD 3 Complete&lt;BR /&gt;
(5/1/13 - 1:39:37.42 PM)    Event   READ 2 Setup&lt;BR /&gt;
(5/1/13 - 1:39:57.42 PM)    Event   READ 3 Setup&lt;BR /&gt;
(5/1/13 - 1:40:07.45 PM)    Info    READ 1 Process&lt;BR /&gt;
(5/1/13 - 1:41:07.47 PM)    Error   READ 1 Complete&lt;BR /&gt;
(5/1/13 - 1:41:17.45 PM)    Info    READ 2 Process&lt;BR /&gt;
(5/1/13 - 1:41:27.45 PM)    Info    READ 3 Process&lt;BR /&gt;
(5/1/13 - 1:41:57.47 PM)    Error   READ 2 Complete&lt;BR /&gt;
(5/1/13 - 1:42:07.47 PM)    Error   READ 3 Complete&lt;BR /&gt;
&lt;/CODE&gt;&lt;/PRE&gt;&lt;/P&gt;

&lt;P&gt;I need to extract a field "WorkID", so I used following REGEX&lt;BR /&gt;
&lt;CODE&gt;&lt;/CODE&gt;&lt;PRE&gt;&lt;CODE&gt;&lt;BR /&gt;
 rex field=_raw "LOAD (?&lt;WORKID&gt;\d+)|READ (?&lt;WORKID&gt;\d+)"&lt;BR /&gt;
&lt;/WORKID&gt;&lt;/WORKID&gt;&lt;/CODE&gt;&lt;/PRE&gt;&lt;BR /&gt;
and got error message "Regex: two named subpatterns have the same name"&lt;/P&gt;

&lt;P&gt;If I change the WorkID field to WorkID1 and WorkID2, it works but not sure how to consolidate these 2 fields. &lt;/P&gt;

&lt;P&gt;Later I will be using "Transaction" to get following output:&lt;BR /&gt;
&lt;CODE&gt;&lt;/CODE&gt;&lt;PRE&gt;&lt;CODE&gt;&lt;BR /&gt;
Start Time                    End Time                       WorkId &lt;BR /&gt;
(5/1/13 - 1:36:05.01 PM)    (5/1/13 - 1:41:07.47 PM)                1&lt;BR /&gt;
(5/1/13 - 1:36:08.01 PM)    (5/1/13 - 1:41:57.47 PM)                2&lt;BR /&gt;
(5/1/13 - 1:38:15.01 PM)    (5/1/13 - 1:42:07.47 PM)                3&lt;BR /&gt;
&lt;/CODE&gt;&lt;/PRE&gt;&lt;/P&gt;

&lt;P&gt;What would be best ( practice) implementation for this issue?&lt;/P&gt;

&lt;P&gt;Thanks!!!!&lt;/P&gt;</description>
    <pubDate>Mon, 13 May 2013 19:22:20 GMT</pubDate>
    <dc:creator>sanjay_shrestha</dc:creator>
    <dc:date>2013-05-13T19:22:20Z</dc:date>
    <item>
      <title>Extract a field using Regex</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31730#M6599</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I have following output from a log file.&lt;BR /&gt;
&lt;PRE&gt; &lt;CODE&gt;&lt;BR /&gt;
(5/1/13 - 1:36:05.01 PM)    Event   LOAD 1 Setup&lt;BR /&gt;
(5/1/13 - 1:36:08.01 PM)    Event   LOAD 2 Setup&lt;BR /&gt;
(5/1/13 - 1:37:07.37 PM)    Event   LOAD 1 Process&lt;BR /&gt;
(5/1/13 - 1:37:17.37 PM)    Event   LOAD 3 Process&lt;BR /&gt;
(5/1/13 - 1:38:07.39 PM)    Event   LOAD 1 Complete&lt;BR /&gt;
(5/1/13 - 1:38:15.01 PM)    Event   LOAD 3 Setup&lt;BR /&gt;
(5/1/13 - 1:38:17.39 PM)    Event   LOAD 2 Complete&lt;BR /&gt;
(5/1/13 - 1:39:07.42 PM)    Event   READ 1 Setup&lt;BR /&gt;
(5/1/13 - 1:39:17.37 PM)    Event   LOAD 3 Process&lt;BR /&gt;
(5/1/13 - 1:39:27.39 PM)    Event   LOAD 3 Complete&lt;BR /&gt;
(5/1/13 - 1:39:37.42 PM)    Event   READ 2 Setup&lt;BR /&gt;
(5/1/13 - 1:39:57.42 PM)    Event   READ 3 Setup&lt;BR /&gt;
(5/1/13 - 1:40:07.45 PM)    Info    READ 1 Process&lt;BR /&gt;
(5/1/13 - 1:41:07.47 PM)    Error   READ 1 Complete&lt;BR /&gt;
(5/1/13 - 1:41:17.45 PM)    Info    READ 2 Process&lt;BR /&gt;
(5/1/13 - 1:41:27.45 PM)    Info    READ 3 Process&lt;BR /&gt;
(5/1/13 - 1:41:57.47 PM)    Error   READ 2 Complete&lt;BR /&gt;
(5/1/13 - 1:42:07.47 PM)    Error   READ 3 Complete&lt;BR /&gt;
&lt;/CODE&gt;&lt;/PRE&gt;&lt;/P&gt;

&lt;P&gt;I need to extract a field "WorkID", so I used following REGEX&lt;BR /&gt;
&lt;CODE&gt;&lt;/CODE&gt;&lt;PRE&gt;&lt;CODE&gt;&lt;BR /&gt;
 rex field=_raw "LOAD (?&lt;WORKID&gt;\d+)|READ (?&lt;WORKID&gt;\d+)"&lt;BR /&gt;
&lt;/WORKID&gt;&lt;/WORKID&gt;&lt;/CODE&gt;&lt;/PRE&gt;&lt;BR /&gt;
and got error message "Regex: two named subpatterns have the same name"&lt;/P&gt;

&lt;P&gt;If I change the WorkID field to WorkID1 and WorkID2, it works but not sure how to consolidate these 2 fields. &lt;/P&gt;

&lt;P&gt;Later I will be using "Transaction" to get following output:&lt;BR /&gt;
&lt;CODE&gt;&lt;/CODE&gt;&lt;PRE&gt;&lt;CODE&gt;&lt;BR /&gt;
Start Time                    End Time                       WorkId &lt;BR /&gt;
(5/1/13 - 1:36:05.01 PM)    (5/1/13 - 1:41:07.47 PM)                1&lt;BR /&gt;
(5/1/13 - 1:36:08.01 PM)    (5/1/13 - 1:41:57.47 PM)                2&lt;BR /&gt;
(5/1/13 - 1:38:15.01 PM)    (5/1/13 - 1:42:07.47 PM)                3&lt;BR /&gt;
&lt;/CODE&gt;&lt;/PRE&gt;&lt;/P&gt;

&lt;P&gt;What would be best ( practice) implementation for this issue?&lt;/P&gt;

&lt;P&gt;Thanks!!!!&lt;/P&gt;</description>
      <pubDate>Mon, 13 May 2013 19:22:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31730#M6599</guid>
      <dc:creator>sanjay_shrestha</dc:creator>
      <dc:date>2013-05-13T19:22:20Z</dc:date>
    </item>
    <item>
      <title>Re: Extract a field using Regex</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31731#M6600</link>
      <description>&lt;P&gt;I think this comes down to a better regex. This is an example that will match just the workid number you are looking for or you could change your 'OR' on the word match as well.  A lookbehind assertion on a 4 letter word that is all caps plus the space.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;(?&amp;lt;=[A-Z]{4}\s)\d
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Rex would be something like this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;rex field=_raw "(?&amp;lt;=[A-Z]{4}\s)(?&amp;lt;workid&amp;gt;\d+)"
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Mon, 13 May 2013 19:32:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31731#M6600</guid>
      <dc:creator>sdaniels</dc:creator>
      <dc:date>2013-05-13T19:32:55Z</dc:date>
    </item>
    <item>
      <title>Re: Extract a field using Regex</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31732#M6601</link>
      <description>&lt;P&gt;If you rework your RegEx a little bit, you should be able to get the field extraction.  Try this out:&lt;/P&gt;

&lt;P&gt;&lt;CODE&gt;rex field=_raw "(LOAD|READ)\s(?&amp;lt;workid&amp;gt;\d+)"&lt;/CODE&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 13 May 2013 19:35:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31732#M6601</guid>
      <dc:creator>wpreston</dc:creator>
      <dc:date>2013-05-13T19:35:52Z</dc:date>
    </item>
    <item>
      <title>Re: Extract a field using Regex</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31733#M6602</link>
      <description>&lt;P&gt;Thanks to wpreston and sdaniels. Both solutions worked!!!!&lt;/P&gt;</description>
      <pubDate>Mon, 13 May 2013 21:27:51 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Extract-a-field-using-Regex/m-p/31733#M6602</guid>
      <dc:creator>sanjay_shrestha</dc:creator>
      <dc:date>2013-05-13T21:27:51Z</dc:date>
    </item>
  </channel>
</rss>

