<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Filter condition in a timechart in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542487#M5156</link>
    <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/206061"&gt;@scelikok&lt;/a&gt;&amp;nbsp;I tried above suggestion but the where condition is still not working and not returning any results even though the timechart values are satisfying the condition. Yes either a condition on the alert or in the search would work for me.&lt;/P&gt;</description>
    <pubDate>Fri, 05 Mar 2021 08:08:50 GMT</pubDate>
    <dc:creator>akpadhi</dc:creator>
    <dc:date>2021-03-05T08:08:50Z</dc:date>
    <item>
      <title>Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542474#M5152</link>
      <description>&lt;P&gt;We have following query used for generating few dashboards. However we would like to setup an alert whenever the sum(connection_count) goes above a threshold value say 100. Tried few options but the filter contion is not working. Can someone please help.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;index=app sourcetype=DBConnectionUsage NOT(application_user="No User" OR application_user="SYS" OR application_user="C##GGS_OWNER") | spath cdb | spath pdb | spath application_user | search cdb=* pdb=* application_user = "*" cluster="E3"| timechart span=1H sum(connection_count) by application_user&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 07:36:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542474#M5152</guid>
      <dc:creator>akpadhi</dc:creator>
      <dc:date>2021-03-05T07:36:01Z</dc:date>
    </item>
    <item>
      <title>Re: Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542477#M5153</link>
      <description>&lt;P&gt;You can try by naming the sum function like below;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=app sourcetype=DBConnectionUsage NOT(application_user="No User" OR application_user="SYS" OR application_user="C##GGS_OWNER") 
| spath cdb 
| spath pdb 
| spath application_user 
| search cdb=* pdb=* application_user = "*" cluster="E3" 
| timechart span=1H sum(connection_count) as connection_count by application_user
| where connection_count&amp;gt;100&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 07:42:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542477#M5153</guid>
      <dc:creator>scelikok</dc:creator>
      <dc:date>2021-03-05T07:42:46Z</dc:date>
    </item>
    <item>
      <title>Re: Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542482#M5154</link>
      <description>&lt;P&gt;By filter condition, are you referring to the custom condition on the alert, because there is a bug in some versions of splunk such that the custom condition does not work properly so doing the filtering in the search (as seen in&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/206061"&gt;@scelikok&lt;/a&gt;&amp;nbsp;suggestion) is a reasonably workaround&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 07:58:02 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542482#M5154</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-03-05T07:58:02Z</dc:date>
    </item>
    <item>
      <title>Re: Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542487#M5156</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/206061"&gt;@scelikok&lt;/a&gt;&amp;nbsp;I tried above suggestion but the where condition is still not working and not returning any results even though the timechart values are satisfying the condition. Yes either a condition on the alert or in the search would work for me.&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 08:08:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542487#M5156</guid>
      <dc:creator>akpadhi</dc:creator>
      <dc:date>2021-03-05T08:08:50Z</dc:date>
    </item>
    <item>
      <title>Re: Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542492#M5157</link>
      <description>&lt;P&gt;timechart doesn't return fields named sum(connection_count).&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=app sourcetype=DBConnectionUsage NOT(application_user="No User" OR application_user="SYS" OR application_user="C##GGS_OWNER")
| spath cdb
| spath pdb
| spath application_user
| search cdb=* pdb=* application_user = "*" cluster="E3"
| bin span=1h _time
| stats sum(connection_count) as connection_count by _time, application_user
| where connection_count &amp;gt; 100&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 08:20:19 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542492#M5157</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-03-05T08:20:19Z</dc:date>
    </item>
    <item>
      <title>Re: Filter condition in a timechart</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542495#M5158</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;Thank you so much, this worked &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 05 Mar 2021 08:26:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Filter-condition-in-a-timechart/m-p/542495#M5158</guid>
      <dc:creator>akpadhi</dc:creator>
      <dc:date>2021-03-05T08:26:18Z</dc:date>
    </item>
  </channel>
</rss>

