<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to group by multiple fields? in Other Usage</title>
    <link>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587944#M1578</link>
    <description>&lt;P&gt;Edited: Bad first response. You can do this with two stats&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;your_search
| stats count by Date Group State
| eval "Total{State}"=count
| fields - State count
| stats values(*) as * by Date Group
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 08 Mar 2022 21:31:12 GMT</pubDate>
    <dc:creator>bowesmana</dc:creator>
    <dc:date>2022-03-08T21:31:12Z</dc:date>
    <item>
      <title>How to group by multiple fields?</title>
      <link>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587942#M1577</link>
      <description>&lt;DIV&gt;
&lt;DIV&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;P&gt;I have following splunk fields&lt;/P&gt;
&lt;PRE&gt;Date,Group,State &lt;/PRE&gt;
&lt;P&gt;State can have following values InProgress|Declined|Submitted&lt;/P&gt;
&lt;P&gt;I like to get following result&lt;/P&gt;
&lt;PRE&gt;Date.          Group. TotalInProgress.  TotalDeclined TotalSubmitted. Total
-----------------------------------------------------------------------------     
12-12-2021       A.     13.              10               15           38&lt;/PRE&gt;
&lt;P&gt;I couldn't figured it out. Any help would be appreciated&lt;/P&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;</description>
      <pubDate>Tue, 08 Mar 2022 05:10:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587942#M1577</guid>
      <dc:creator>Leo_Pegasus</dc:creator>
      <dc:date>2022-03-08T05:10:14Z</dc:date>
    </item>
    <item>
      <title>Re: How to group by multiple fields?</title>
      <link>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587944#M1578</link>
      <description>&lt;P&gt;Edited: Bad first response. You can do this with two stats&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;your_search
| stats count by Date Group State
| eval "Total{State}"=count
| fields - State count
| stats values(*) as * by Date Group
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 08 Mar 2022 21:31:12 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587944#M1578</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2022-03-08T21:31:12Z</dc:date>
    </item>
    <item>
      <title>Re: How to group by multiple fields?</title>
      <link>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587949#M1579</link>
      <description>&lt;P&gt;You need to concatenate the fields, do the stats (well chart to be precise), then split the concatenated field&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults count=100
| eval date=strftime(relative_time(now(),"-".(random()%10)."d@d"),"%F")
| eval group=mvindex(split("ABC",""),random()%3)
| eval state=mvindex(split("InProgress|Declined|Submitted","|"),random()%3)



| eval dategroup=date."|".group
| chart count by dategroup state
| addtotals
| eval date=mvindex(split(dategroup,"|"),0)
| eval group=mvindex(split(dategroup,"|"),1)
| fields - dategroup
| table date group * Total&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 08 Mar 2022 07:35:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Other-Usage/How-to-group-by-multiple-fields/m-p/587949#M1579</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-03-08T07:35:07Z</dc:date>
    </item>
  </channel>
</rss>

