# How can ı split url using grok pattern?

**URL:** https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987
**Category:** Logstash
**Created:** [April 2, 2019, 12:27pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987 "2019-04-02T12:27:34Z")
**Posts on this page:** 7
**Page:** 1

<div class="post-metadata">

### Author: ![khergner](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/khergner/32/130758_2.png) [@khergner](https://discuss.elastic.co/u/khergner)
#### Post date: [April 2, 2019, 12:27pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/1 "2019-04-02T12:27:34Z")

</div>

I want to use grok pattern but ı cant't bellow mode . /xx.test.com/hls/media\_600699.ts  
I'd like result

```
{
  url:"xx.test.com",
  media:"hls",.......
}

```

How can ı do?

---

<div class="post-metadata">

### Author: ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)
#### Post date: [April 2, 2019, 12:50pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/2 "2019-04-02T12:50:18Z")

</div>

> [@khergner](#):
>
> /xx.test.com/hls/media\_600699.ts

If that is your message you could use

```
grok { match => { "message" => "^/(?<url>[^/]+)/%{WORD:media}/" } }

```

---

<div class="post-metadata">

### Author: ![khergner](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/khergner/32/130758_2.png) [@khergner](https://discuss.elastic.co/u/khergner)
#### Post date: [April 2, 2019, 1:41pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/3 "2019-04-02T13:41:10Z")

</div>

Hi Badger,  
Problem is solution your response. Thank you for response.

---

<div class="post-metadata">

### Author: ![khergner](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/khergner/32/130758_2.png) [@khergner](https://discuss.elastic.co/u/khergner)
#### Post date: [April 3, 2019, 6:34am UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/4 "2019-04-03T06:34:46Z")

</div>

Hi Badger,  
I have a question; I want to parse data  
For exm; bc- hls-  
Expected Result;  
{  
a=bc  
b=-  
c=hls  
d=-  
}

Actually, I need to as b and d, The grok model ı use as a follows

---

<div class="post-metadata">

### Author: ![khergner](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/khergner/32/130758_2.png) [@khergner](https://discuss.elastic.co/u/khergner)
#### Post date: [April 3, 2019, 6:54am UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/5 "2019-04-03T06:54:26Z")

</div>

Other question  
Exm data line as useragent  
"Mozilla/5.0 (Macintosh; Intel Mac OS X 10\_11\_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/11.1.2 Safari/605.1.15"

**I use grok model**

%{QS:csUseragent:string}

**Result**

```
{
"csUseragent": "\"Mozilla/5.0 (Macintosh; Intel Mac OS X 10_11_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/11.1.2 Safari/605.1.15\""
}

```

Expected Result

```
{
"csUseragent": Mozilla/5.0 (Macintosh; Intel Mac OS X 10_11_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/11.1.2 Safari/605.1.15
}

```

Can ı help you?

---

<div class="post-metadata">

### Author: ![Badger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/badger/32/25190_2.png) [@Badger](https://discuss.elastic.co/u/Badger)
#### Post date: [April 3, 2019, 1:11pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/6 "2019-04-03T13:11:15Z")

</div>

See [here](https://discuss.elastic.co/t/grok-qs-includes-quotes-how-can-i-remove-them/82195).

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [May 1, 2019, 1:11pm UTC](https://discuss.elastic.co/t/how-can-i-split-url-using-grok-pattern/174987/7 "2019-05-01T13:11:20Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
