<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to extract timestamp from XML in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321482#M96046</link>
    <description>&lt;P&gt;Found solution:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;TIME_PREFIX=&amp;lt;year&amp;gt;
TIME_FORMAT=%Y&amp;lt;/year&amp;gt;%n&amp;lt;month&amp;gt;%m&amp;lt;/month&amp;gt;%n&amp;lt;day&amp;gt;%d&amp;lt;/day&amp;gt;%n&amp;lt;hour&amp;gt;%H&amp;lt;/hour&amp;gt;%n&amp;lt;minute&amp;gt;%M&amp;lt;/minute&amp;gt;%n&amp;lt;second&amp;gt;%S&amp;lt;/second&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Problem was&lt;BR /&gt;
1) that for normal timestamp recognition strptime() (func that works behind it) needs at minimum year+month+day for this.&lt;BR /&gt;
2) "%n" should be used for new line instead of "[\r\n]+"&lt;/P&gt;</description>
    <pubDate>Thu, 02 Nov 2017 11:48:33 GMT</pubDate>
    <dc:creator>yurykiselev</dc:creator>
    <dc:date>2017-11-02T11:48:33Z</dc:date>
    <item>
      <title>How to extract timestamp from XML</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321479#M96043</link>
      <description>&lt;P&gt;Hi!&lt;BR /&gt;
Find same issue but Unfortunatelly doesn't work for me.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;?xml version="1.0" encoding="utf-8" ?&amp;gt;
&amp;lt;DynavisionXML version="1.1"&amp;gt;
&amp;lt;name&amp;gt;Fname, Sname&amp;lt;/name&amp;gt;
&amp;lt;email&amp;gt;&amp;lt;/email&amp;gt;
&amp;lt;ID&amp;gt;&amp;lt;/ID&amp;gt;
&amp;lt;startdatetime&amp;gt;
&amp;lt;year&amp;gt;2016&amp;lt;/year&amp;gt;
&amp;lt;month&amp;gt;3&amp;lt;/month&amp;gt;
&amp;lt;day&amp;gt;4&amp;lt;/day&amp;gt;
&amp;lt;hour&amp;gt;4&amp;lt;/hour&amp;gt;
&amp;lt;minute&amp;gt;54&amp;lt;/minute&amp;gt;
&amp;lt;second&amp;gt;55&amp;lt;/second&amp;gt;
&amp;lt;/startdatetime&amp;gt;
...
&amp;lt;/DynavisionXML&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Timestamp specification:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;MAX_TIMESTAMP_LOOKAHEAD=105
TIME_PREFIX=\&amp;lt;year\&amp;gt;
TIME_FORMAT=%Y\&amp;lt;\/year\&amp;gt;[\r\n\s]+\&amp;lt;month\&amp;gt;%m\&amp;lt;\/month\&amp;gt;[\r\n\s]+\&amp;lt;day\&amp;gt;%d\&amp;lt;\/day\&amp;gt;[\r\n\s]+\&amp;lt;hour\&amp;gt;%H\&amp;lt;\/hour\&amp;gt;[\r\n\s]+\&amp;lt;minute\&amp;gt;%M\&amp;lt;\/minute\&amp;gt;[\r\n\s]+\&amp;lt;second\&amp;gt;%S\&amp;lt;\/second\&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But Splunk returns an error:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Could not use strptime to parse timestamp from
'2016\r\n3\r\n4\r\n4\r\n54\r\n55'
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Thank you!&lt;/P&gt;</description>
      <pubDate>Tue, 30 May 2017 10:14:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321479#M96043</guid>
      <dc:creator>yurykiselev</dc:creator>
      <dc:date>2017-05-30T10:14:11Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract timestamp from XML</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321480#M96044</link>
      <description>&lt;P&gt;If your timestamp is spread across multiple lines, your only option is a custom &lt;CODE&gt;datetime.xml&lt;/CODE&gt;:&lt;/P&gt;

&lt;P&gt;&lt;A href="https://www.splunk.com/blog/2014/04/23/its-that-time-again.html"&gt;https://www.splunk.com/blog/2014/04/23/its-that-time-again.html&lt;/A&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 30 May 2017 15:20:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321480#M96044</guid>
      <dc:creator>woodcock</dc:creator>
      <dc:date>2017-05-30T15:20:21Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract timestamp from XML</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321481#M96045</link>
      <description>&lt;P&gt;If you use a custom datetime config XML it will probably work... this may do what you're looking for:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;datetime&amp;gt;
&amp;lt;define name="_xmldateformat" extract="year, month, day, hour, minute, second"&amp;gt;
     &amp;lt;text&amp;gt;\&amp;lt;year\&amp;gt;(\d+)\&amp;lt;\/year\&amp;gt;[\s\n\r]+\&amp;lt;month\&amp;gt;(\d+)\&amp;lt;\/month\&amp;gt;[\s\n\r]+\&amp;lt;day\&amp;gt;(\d+)\&amp;lt;\/day\&amp;gt;[\s\n\r]+\&amp;lt;hour\&amp;gt;(\d)\&amp;lt;\/hour\&amp;gt;[\s\n\r]+\&amp;lt;minute\&amp;gt;(\d+)\&amp;lt;\/minute\&amp;gt;[\s\n\r]+\&amp;lt;second\&amp;gt;(\d+)\&amp;lt;\/second\&amp;gt;&amp;lt;/text&amp;gt;
&amp;lt;/define&amp;gt;
&amp;lt;timePatterns&amp;gt;
     &amp;lt;use name="_xmldateformat"/&amp;gt;
&amp;lt;/timePatterns&amp;gt;
&amp;lt;datePatterns&amp;gt;
     &amp;lt;use name="_xmldateformat"/&amp;gt;
&amp;lt;/datePatterns&amp;gt;
&amp;lt;/datetime&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 02 Jun 2017 15:15:12 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321481#M96045</guid>
      <dc:creator>michael_sleep</dc:creator>
      <dc:date>2017-06-02T15:15:12Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract timestamp from XML</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321482#M96046</link>
      <description>&lt;P&gt;Found solution:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;TIME_PREFIX=&amp;lt;year&amp;gt;
TIME_FORMAT=%Y&amp;lt;/year&amp;gt;%n&amp;lt;month&amp;gt;%m&amp;lt;/month&amp;gt;%n&amp;lt;day&amp;gt;%d&amp;lt;/day&amp;gt;%n&amp;lt;hour&amp;gt;%H&amp;lt;/hour&amp;gt;%n&amp;lt;minute&amp;gt;%M&amp;lt;/minute&amp;gt;%n&amp;lt;second&amp;gt;%S&amp;lt;/second&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Problem was&lt;BR /&gt;
1) that for normal timestamp recognition strptime() (func that works behind it) needs at minimum year+month+day for this.&lt;BR /&gt;
2) "%n" should be used for new line instead of "[\r\n]+"&lt;/P&gt;</description>
      <pubDate>Thu, 02 Nov 2017 11:48:33 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-extract-timestamp-from-XML/m-p/321482#M96046</guid>
      <dc:creator>yurykiselev</dc:creator>
      <dc:date>2017-11-02T11:48:33Z</dc:date>
    </item>
  </channel>
</rss>

