<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Use eval field inside append search in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658559#M17441</link>
    <description>&lt;P&gt;Nope not working&lt;/P&gt;</description>
    <pubDate>Mon, 25 Sep 2023 08:24:09 GMT</pubDate>
    <dc:creator>mad_splunker</dc:creator>
    <dc:date>2023-09-25T08:24:09Z</dc:date>
    <item>
      <title>Use eval field inside append search</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658552#M17439</link>
      <description>&lt;P&gt;Hello Splunkers,&lt;/P&gt;&lt;P&gt;I am trying below query -&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=someindex cluster=gw uuid=gw98037234c6e51a48816016172b8a3c56
| eval api_uuid="gw"+reqid
| head 1
| append [search index=someindex cluster=api uuid=api_uuid]&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Basically what I am trying is to get result from first search, evaluate new field from first search and add it as condition to second search. It is not working if I supply api_uuid field but If I replace uuid in append with actual computed value it is returning proper result. I have seen few people using join but dont want to use join as its expensive and comes with limit. Any solution to above query ?&lt;/P&gt;</description>
      <pubDate>Mon, 25 Sep 2023 07:37:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658552#M17439</guid>
      <dc:creator>mad_splunker</dc:creator>
      <dc:date>2023-09-25T07:37:03Z</dc:date>
    </item>
    <item>
      <title>Re: Use eval field inside append search</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658553#M17440</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/260867"&gt;@mad_splunker&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=someindex cluster=api uuid=api_uuid [ search index=someindex cluster=gw uuid=gw98037234c6e51a48816016172b8a3c56 | eval uuid="gw"+reqid  | table uuid ]&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Can you please try this? I have used different approach.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;thanks&lt;/P&gt;&lt;P&gt;KV&lt;/P&gt;</description>
      <pubDate>Mon, 25 Sep 2023 07:41:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658553#M17440</guid>
      <dc:creator>kamlesh_vaghela</dc:creator>
      <dc:date>2023-09-25T07:41:38Z</dc:date>
    </item>
    <item>
      <title>Re: Use eval field inside append search</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658559#M17441</link>
      <description>&lt;P&gt;Nope not working&lt;/P&gt;</description>
      <pubDate>Mon, 25 Sep 2023 08:24:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Use-eval-field-inside-append-search/m-p/658559#M17441</guid>
      <dc:creator>mad_splunker</dc:creator>
      <dc:date>2023-09-25T08:24:09Z</dc:date>
    </item>
  </channel>
</rss>

