<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: modular_actions_invocations macro in Splunk Enterprise Security</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390882#M4221</link>
    <description>&lt;P&gt;Hi kchamplin,&lt;/P&gt;

&lt;P&gt;Thanks for the explanation! Is there an official documentation on this from Splunk? It would be great to learn more about this!&lt;/P&gt;</description>
    <pubDate>Fri, 22 Jun 2018 02:18:32 GMT</pubDate>
    <dc:creator>btanjialih</dc:creator>
    <dc:date>2018-06-22T02:18:32Z</dc:date>
    <item>
      <title>modular_actions_invocations macro</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390880#M4219</link>
      <description>&lt;P&gt;Hi all,&lt;/P&gt;

&lt;P&gt;Does anyone have any knowledge or understanding with the macro "modular_actions_invocations(2)"? This is a macro found in the Splunk_SA_CIM and it was found that it will be executed whenever a user change a status of a notable events in the incident review page.&lt;/P&gt;

&lt;P&gt;It would be nice if there's more information on this macro as it seems to be running in the background for a long time whenever it is trigger in one of our clients environment.&lt;/P&gt;

&lt;P&gt;Regards,&lt;BR /&gt;
Benjamin&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 20:03:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390880#M4219</guid>
      <dc:creator>btanjialih</dc:creator>
      <dc:date>2020-09-29T20:03:08Z</dc:date>
    </item>
    <item>
      <title>Re: modular_actions_invocations macro</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390881#M4220</link>
      <description>&lt;P&gt;Hey Benjamin, &lt;BR /&gt;
I believe this macro is what populates the "Adaptive Responses" area of a Notable event when you expand it in incident review. It should be a fairly fast/narrow search and should only be invoked when you expand a particular notable in incident review.&lt;/P&gt;

&lt;P&gt;For reference, here's the macro defintion:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;tstats allow_old_summaries=true latest(Modular_Actions.action_status) as action_status from datamodel=Splunk_Audit.Modular_Actions where Modular_Actions.action_name!="unknown" (Modular_Actions.sid=$sid$ Modular_Actions.rid=$rid$) OR (Modular_Actions.orig_sid=$sid$ Modular_Actions.orig_rid=$rid$) by _time,nodename,Modular_Actions.action_name,Modular_Actions.sid,Modular_Actions.rid,Modular_Actions.action_mode,Modular_Actions.user span=1s | `drop_dm_object_name("Modular_Actions")` | eventstats latest(action_status) as action_status by action_name,sid,rid | search nodename="Modular_Actions.Modular_Action_Invocations" | sort 0 -_time | join type=outer action_name [| rest splunk_server=local count=0 /services/alerts/alert_actions | spath input=param._cam path=drilldown_uri output=action_drilldown_uri | rename title as action_name,label as action_label | fields action_name,action_label,action_drilldown_uri] | eval action_label=if(isnotnull(action_label),action_label,action_name),epoch_time=_time | fields _time,epoch_time,action_status,action_name,action_label,action_mode,action_drilldown_uri,sid,rid,user
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 21 Jun 2018 14:55:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390881#M4220</guid>
      <dc:creator>kchamplin_splun</dc:creator>
      <dc:date>2018-06-21T14:55:13Z</dc:date>
    </item>
    <item>
      <title>Re: modular_actions_invocations macro</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390882#M4221</link>
      <description>&lt;P&gt;Hi kchamplin,&lt;/P&gt;

&lt;P&gt;Thanks for the explanation! Is there an official documentation on this from Splunk? It would be great to learn more about this!&lt;/P&gt;</description>
      <pubDate>Fri, 22 Jun 2018 02:18:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/modular-actions-invocations-macro/m-p/390882#M4221</guid>
      <dc:creator>btanjialih</dc:creator>
      <dc:date>2018-06-22T02:18:32Z</dc:date>
    </item>
  </channel>
</rss>

