<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic how to calculate 2 events with same values difference in Splunk Dev</title>
    <link>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545565#M9785</link>
    <description>&lt;P&gt;i am looking difference of 2 events in one source file and those events&amp;nbsp; having same values and have to calculate difference.&lt;/P&gt;&lt;P&gt;After append search got below values.&lt;/P&gt;&lt;TABLE width="372"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="209px"&gt;_time&lt;/TD&gt;&lt;TD width="83px"&gt;Customer&lt;/TD&gt;&lt;TD width="79px"&gt;order&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123456&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123457&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:43:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123458&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 12:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123459&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123456&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123457&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:48:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123458&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 12:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123451&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 22:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123452&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:59:33.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123454&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:00:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:05:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:10:35.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123454&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Output be like:&lt;/P&gt;&lt;TABLE width="671px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="246px"&gt;Starttime&lt;/TD&gt;&lt;TD width="206px"&gt;EndTime&lt;/TD&gt;&lt;TD width="69px"&gt;ID&lt;/TD&gt;&lt;TD width="149px"&gt;(Start- END)Diff&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123456&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123457&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 04:43:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 04:48:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123458&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 04:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 04:59:33.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123454&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 05:05:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 05:10:35.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123454&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;i am trying to take like below but all values are not coming properly and after calculating the difference i have to visualization greater than 10 mins chart.&lt;/P&gt;&lt;P&gt;base search&lt;BR /&gt;| table _time customer&lt;BR /&gt;| rename customer as ID _time as Starttime&lt;BR /&gt;| append&lt;BR /&gt;[search base search&lt;BR /&gt;|table _time order&lt;BR /&gt;| rename order as ID _time as Endtime ]&lt;BR /&gt;| table Starttime Endtime ID&lt;BR /&gt;| stats count as new values(*) as * by ID&lt;BR /&gt;| eval new1=mvzip(Starttime, Endtime)&lt;BR /&gt;| mvexpand new1&lt;BR /&gt;| makemv delim="," new1&lt;BR /&gt;| eval Starttime1=mvindex(new1,0)&lt;BR /&gt;| eval Endtime1=mvindex(new1,1)&lt;BR /&gt;| table Senttime1 Endtime1 ID new&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Thanks in advance.&lt;/SPAN&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 26 Mar 2021 11:48:24 GMT</pubDate>
    <dc:creator>Annna</dc:creator>
    <dc:date>2021-03-26T11:48:24Z</dc:date>
    <item>
      <title>how to calculate 2 events with same values difference</title>
      <link>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545565#M9785</link>
      <description>&lt;P&gt;i am looking difference of 2 events in one source file and those events&amp;nbsp; having same values and have to calculate difference.&lt;/P&gt;&lt;P&gt;After append search got below values.&lt;/P&gt;&lt;TABLE width="372"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="209px"&gt;_time&lt;/TD&gt;&lt;TD width="83px"&gt;Customer&lt;/TD&gt;&lt;TD width="79px"&gt;order&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123456&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123457&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:43:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123458&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 12:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123459&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123456&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123457&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:48:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123458&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 12:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123451&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 22:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123452&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 04:59:33.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123454&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:00:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:05:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;123454&lt;/TD&gt;&lt;TD width="79px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="209px"&gt;2021-03-25 05:10:35.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="83px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="79px"&gt;123454&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Output be like:&lt;/P&gt;&lt;TABLE width="671px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="246px"&gt;Starttime&lt;/TD&gt;&lt;TD width="206px"&gt;EndTime&lt;/TD&gt;&lt;TD width="69px"&gt;ID&lt;/TD&gt;&lt;TD width="149px"&gt;(Start- END)Diff&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 08:30:28.485&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123456&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 03:53:57.201&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123457&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 04:43:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 04:48:50.254&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123458&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 04:59:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 04:59:33.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123454&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="246px"&gt;2021-03-25 05:05:31.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="206px"&gt;2021-03-25 05:10:35.464&amp;nbsp;&amp;nbsp;&lt;/TD&gt;&lt;TD width="69px"&gt;123454&lt;/TD&gt;&lt;TD width="149px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;i am trying to take like below but all values are not coming properly and after calculating the difference i have to visualization greater than 10 mins chart.&lt;/P&gt;&lt;P&gt;base search&lt;BR /&gt;| table _time customer&lt;BR /&gt;| rename customer as ID _time as Starttime&lt;BR /&gt;| append&lt;BR /&gt;[search base search&lt;BR /&gt;|table _time order&lt;BR /&gt;| rename order as ID _time as Endtime ]&lt;BR /&gt;| table Starttime Endtime ID&lt;BR /&gt;| stats count as new values(*) as * by ID&lt;BR /&gt;| eval new1=mvzip(Starttime, Endtime)&lt;BR /&gt;| mvexpand new1&lt;BR /&gt;| makemv delim="," new1&lt;BR /&gt;| eval Starttime1=mvindex(new1,0)&lt;BR /&gt;| eval Endtime1=mvindex(new1,1)&lt;BR /&gt;| table Senttime1 Endtime1 ID new&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Thanks in advance.&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 26 Mar 2021 11:48:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545565#M9785</guid>
      <dc:creator>Annna</dc:creator>
      <dc:date>2021-03-26T11:48:24Z</dc:date>
    </item>
    <item>
      <title>Re: how to calculate 2 events with same values difference</title>
      <link>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545588#M9786</link>
      <description>&lt;P&gt;Obviously, there are a couple of situations in your data that you need to cope with, e.g.&amp;nbsp;&lt;SPAN&gt;123454 "starts" multiple times and you appear to only want the most recent start for your calculation, and a number of starts which don't have ends e.g.&amp;nbsp;123459&lt;/SPAN&gt;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;base search
| table _time customer
| eval Starttime=_time
| append
[search base search
|table _time order
| eval Endtime=_time ]
| eval ID=coalesce(customer,order)
| sort ID _time
| filldown Starttime
| where isnotnull(order)
| eval Diff=tostring((Endtime-Starttime),"duration")
| fields - customer order _time
| fieldformat Starttime=strftime(Starttime,"%Y-%m-%d %H:%M:%S.%Q")
| fieldformat Endtime=strftime(Endtime,"%Y-%m-%d %H:%M:%S.%Q")
| fields Starttime Endtime ID Diff&lt;/LI-CODE&gt;</description>
      <pubDate>Fri, 26 Mar 2021 13:21:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545588#M9786</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-03-26T13:21:15Z</dc:date>
    </item>
    <item>
      <title>Re: how to calculate 2 events with same values difference</title>
      <link>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545856#M9787</link>
      <description>&lt;P class="lia-indent-padding-left-30px"&gt;Thanks for the quick reply.&lt;/P&gt;</description>
      <pubDate>Mon, 29 Mar 2021 13:30:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Dev/how-to-calculate-2-events-with-same-values-difference/m-p/545856#M9787</guid>
      <dc:creator>Annna</dc:creator>
      <dc:date>2021-03-29T13:30:01Z</dc:date>
    </item>
  </channel>
</rss>

