Hi @jeffland, if I use the full query as:
<query>index=main auditSource="matching" auditType="Tx*"
| rex "IncomingSearchRequest\(Some\((?<inNINO>[^\)]+)\),Some\((?<inFName>[^\)]+)\),Some\((?<inSName>[^\)]+)\),Some\((?<inDOB>[^\)]+)\)\)"
| eval date=inDOB | eval inDOB=replace(inDOB,"(\d+)-(\d+)-(\d+)","\3/\2/\1")
| eval inFullName= inFName." ".inSName
| eval inFull_Details= "FullName: ".inFullName.", NINO: ".inNINO.", DOB: ".inDOB
| makemv delim=", " inFull_Details
| rex field=_raw "firstName[\\\]\":[\\\]\"(?<cidFName>[^\\\]+)[\\\]"
| rex field=_raw "lastName[\\\]\":[\\\]\"(?<cidSName>[^\\\]+)[\\\]"
| rex field=_raw "dateOfBirth[\\\]\":[\\\]\"(?<cidDOB>[^\\\]+)[\\\]"
| rex field=_raw "nino[\\\]\":[\\\]\"(?<cidNINO>[^\\\]+)[\\\]"
| rex field=_raw "sautr[\\\]\":[\\\]\"(?<cidSAUTR>[^\\\]+)[\\\]"
| rex field="detail.output-errors" "(?<ErrorCode>[^\][]+)"
| rex mode=sed field=cidDOB "s/(\d\d)(\d\d)(\d\d\d\d)/\1\/\2\/\3/g"
| fillnull value="Not Provided" ErrorCode cidFName cidSName cidDOB cidNINO cidSAUTR
| eval cidFull_Details= "Firstname: ".cidFName.", Surname: ".cidSName.", DOB: ".cidDOB.", NINO: ".cidNINO.", SA UTR: ".cidSAUTR
| eval generatedAt=strptime(generatedAt, "%Y-%m-%dT%H:%M:%S")|convert timeformat="%d/%b/%Y %H:%M" ctime(generatedAt)
| makemv delim=", " cidFull_Details
| where inFullName="$username$"
| table inFull_Details cidFull_Details ErrorCode generatedAt | rename inFull_Details TO "Customer Details", cidFull_Details TO "Cid Response", ErrorCode TO "Error Code", generatedAt TO "Date and Time of Submission"</query>
It works absolutely fine.
Many thanks and kind regards
Chris
... View more