<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to find _time when select distinct? in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608637#M13560</link>
    <description>&lt;P&gt;Hello Everyone,&lt;/P&gt;
&lt;P&gt;I have a table like this:&lt;/P&gt;
&lt;TABLE width="270"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="110"&gt;_time&lt;/TD&gt;
&lt;TD width="80"&gt;value1&lt;/TD&gt;
&lt;TD width="80"&gt;value2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 06:30&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;25.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 06:00&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;25.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 05:30&lt;/TD&gt;
&lt;TD&gt;11.2&lt;/TD&gt;
&lt;TD&gt;26.4&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 05:00&lt;/TD&gt;
&lt;TD&gt;11.2&lt;/TD&gt;
&lt;TD&gt;26.4&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 04:30&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;24.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 04:00&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;29.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 03:30&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;29.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 03:00&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;35.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;I want to select distinct of value 1 and get the corresponding _time and value2.&lt;/P&gt;
&lt;P&gt;When I do:&amp;nbsp;&amp;nbsp;|stats values(*) as * by value1,&amp;nbsp; it returns only value1 and value2, no include _time&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Julia1231_0-1659942633966.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/20923iED55EC2697C8AE99/image-size/medium?v=v2&amp;amp;px=400" role="button" title="Julia1231_0-1659942633966.png" alt="Julia1231_0-1659942633966.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;But I do want to see the _time.&lt;/P&gt;
&lt;P&gt;Do you have any solution please?&lt;/P&gt;
&lt;P&gt;Thanks,&lt;/P&gt;
&lt;P&gt;Julia&lt;/P&gt;</description>
    <pubDate>Tue, 09 Aug 2022 14:07:57 GMT</pubDate>
    <dc:creator>Julia1231</dc:creator>
    <dc:date>2022-08-09T14:07:57Z</dc:date>
    <item>
      <title>How to find _time when select distinct?</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608637#M13560</link>
      <description>&lt;P&gt;Hello Everyone,&lt;/P&gt;
&lt;P&gt;I have a table like this:&lt;/P&gt;
&lt;TABLE width="270"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="110"&gt;_time&lt;/TD&gt;
&lt;TD width="80"&gt;value1&lt;/TD&gt;
&lt;TD width="80"&gt;value2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 06:30&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;25.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 06:00&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;25.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 05:30&lt;/TD&gt;
&lt;TD&gt;11.2&lt;/TD&gt;
&lt;TD&gt;26.4&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 05:00&lt;/TD&gt;
&lt;TD&gt;11.2&lt;/TD&gt;
&lt;TD&gt;26.4&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 04:30&lt;/TD&gt;
&lt;TD&gt;12.1&lt;/TD&gt;
&lt;TD&gt;24.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 04:00&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;29.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 03:30&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;29.5&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;30/12/2021 03:00&lt;/TD&gt;
&lt;TD&gt;10.6&lt;/TD&gt;
&lt;TD&gt;35.2&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;I want to select distinct of value 1 and get the corresponding _time and value2.&lt;/P&gt;
&lt;P&gt;When I do:&amp;nbsp;&amp;nbsp;|stats values(*) as * by value1,&amp;nbsp; it returns only value1 and value2, no include _time&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Julia1231_0-1659942633966.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/20923iED55EC2697C8AE99/image-size/medium?v=v2&amp;amp;px=400" role="button" title="Julia1231_0-1659942633966.png" alt="Julia1231_0-1659942633966.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;But I do want to see the _time.&lt;/P&gt;
&lt;P&gt;Do you have any solution please?&lt;/P&gt;
&lt;P&gt;Thanks,&lt;/P&gt;
&lt;P&gt;Julia&lt;/P&gt;</description>
      <pubDate>Tue, 09 Aug 2022 14:07:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608637#M13560</guid>
      <dc:creator>Julia1231</dc:creator>
      <dc:date>2022-08-09T14:07:57Z</dc:date>
    </item>
    <item>
      <title>Re: Find _time when select distinct</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608642#M13561</link>
      <description>&lt;P&gt;Fields beginning with _ are not matched to * - values only contains unique values and are sorted lexicographically - try something like this&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;|stats list(*) as * list(_time) as _time by value1&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 08 Aug 2022 07:19:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608642#M13561</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-08-08T07:19:16Z</dc:date>
    </item>
    <item>
      <title>Re: Find _time when select distinct</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608654#M13563</link>
      <description>&lt;P&gt;Thanks&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;.&lt;/P&gt;&lt;P&gt;Now I find the _time.&lt;/P&gt;&lt;P&gt;However, when value1 matches with several value2, _time is displayed in the form of timestamps. When 1 value1 matches with 1 value2, _time is displayed as a date time normally, fyi.&lt;/P&gt;&lt;P&gt;Do you have any idea?&lt;/P&gt;&lt;P&gt;Julia.&lt;/P&gt;</description>
      <pubDate>Mon, 08 Aug 2022 08:36:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608654#M13563</guid>
      <dc:creator>Julia1231</dc:creator>
      <dc:date>2022-08-08T08:36:06Z</dc:date>
    </item>
    <item>
      <title>Re: Find _time when select distinct</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608655#M13564</link>
      <description>&lt;P&gt;_time is normally an epoch time i.e. number of seconds since 1/1/1970. When Splunk displays it, it will convert it to a formatted string. However, when you collect a number (more than 1) of _time values in a multivalue field with the values() or list() aggregate functions, it no longer does this for you. To get around this, you could convert _time to a string before hand&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;|eval time=strftime(_time,"%F %T")
|stats list(*) as * by value1&lt;/LI-CODE&gt;</description>
      <pubDate>Mon, 08 Aug 2022 08:42:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608655#M13564</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-08-08T08:42:06Z</dc:date>
    </item>
    <item>
      <title>Re: Find _time when select distinct</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608660#M13565</link>
      <description>&lt;P&gt;it works, thanks for your help and your clear explaination!&lt;/P&gt;</description>
      <pubDate>Mon, 08 Aug 2022 09:07:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/How-to-find-time-when-select-distinct/m-p/608660#M13565</guid>
      <dc:creator>Julia1231</dc:creator>
      <dc:date>2022-08-08T09:07:26Z</dc:date>
    </item>
  </channel>
</rss>

