<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to use streamstats for different time window and different users in Splunk User Behavior Analytics</title>
    <link>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/513008#M2</link>
    <description>&lt;P&gt;can you provide one sample event.&lt;/P&gt;</description>
    <pubDate>Fri, 07 Aug 2020 14:04:35 GMT</pubDate>
    <dc:creator>thambisetty</dc:creator>
    <dc:date>2020-08-07T14:04:35Z</dc:date>
    <item>
      <title>How to use streamstats for different time window and different users</title>
      <link>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/512945#M1</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;I am trying to build a table that counts different processes that occurred for a particular users in a 5 minute widow before the crash. I need that to analyze user behavior and reason behind the crash. I am using UberAgent data for this.&lt;/P&gt;&lt;P&gt;I have a search that shows events before the crash, the challenge is to combine different users with different 5 minute windows into one table. My raw data has time and event columns, I am looking for a way to introduce time filter per user:&lt;/P&gt;&lt;TABLE width="320"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64"&gt;time&lt;/TD&gt;&lt;TD width="153"&gt;event&lt;/TD&gt;&lt;TD width="103"&gt;time filter&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:05&lt;/TD&gt;&lt;TD&gt;crash_event_user_1&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:04:59&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:04:58&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:04:42&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:04:31&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:02:30&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:01:25&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;12:59:25&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;exclude&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;12:58:25&lt;/TD&gt;&lt;TD&gt;event_user_1&lt;/TD&gt;&lt;TD&gt;exclude&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:03&lt;/TD&gt;&lt;TD&gt;crash_event_user_2&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:02:59&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:02:58&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;01:02:42&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;12:48:25&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;include&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;12:47:25&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;exclude&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;12:46:25&lt;/TD&gt;&lt;TD&gt;event_user_2&lt;/TD&gt;&lt;TD&gt;exclude&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;Which commands you think can be useful in creating the searches?&lt;/P&gt;&lt;P&gt;Is there a use e.g. for streamstats in narrowing the 5 minute window? Might using window parameter help&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 07 Aug 2020 08:27:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/512945#M1</guid>
      <dc:creator>TheKellind</dc:creator>
      <dc:date>2020-08-07T08:27:01Z</dc:date>
    </item>
    <item>
      <title>Re: How to use streamstats for different time window and different users</title>
      <link>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/513008#M2</link>
      <description>&lt;P&gt;can you provide one sample event.&lt;/P&gt;</description>
      <pubDate>Fri, 07 Aug 2020 14:04:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/513008#M2</guid>
      <dc:creator>thambisetty</dc:creator>
      <dc:date>2020-08-07T14:04:35Z</dc:date>
    </item>
    <item>
      <title>Re: How to use streamstats for different time window and different users</title>
      <link>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/513289#M4</link>
      <description>&lt;TABLE width="662"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64"&gt;Type&lt;/TD&gt;&lt;TD width="194"&gt;Field&lt;/TD&gt;&lt;TD width="404"&gt;Value&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Selected&lt;/TD&gt;&lt;TD&gt;host&lt;/TD&gt;&lt;TD&gt;SI38-FAA0401035&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;source&lt;/TD&gt;&lt;TD&gt;uberAgent&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;sourcetype&lt;/TD&gt;&lt;TD&gt;uberAgent:Application:Errors&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Event&lt;/TD&gt;&lt;TD&gt;AdDomainDns&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;AdOu&lt;/TD&gt;&lt;TD&gt;Cloud/Servers/Global/Virtual Workspace/SNG/SI38/POD4a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;AdSite&lt;/TD&gt;&lt;TD&gt;Singapore&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;AppId&lt;/TD&gt;&lt;TD&gt;MsOffc&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;AppName&lt;/TD&gt;&lt;TD&gt;Microsoft Office&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;AppVersion&lt;/TD&gt;&lt;TD&gt;16.0.11929.20776&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CPUCoresLogical&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CPUCoresPhysical&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CPUMaxMhz&lt;/TD&gt;&lt;TD&gt;2095&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CPUName&lt;/TD&gt;&lt;TD&gt;Intel(R) Xeon(R) Gold 6152 CPU @ 2.10GHz&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CPUSockets&lt;/TD&gt;&lt;TD&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CtxDeliveryGroupName&lt;/TD&gt;&lt;TD&gt;Global_Win2016_Desktops_STD&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CtxFarmName&lt;/TD&gt;&lt;TD&gt;SI38_POD4a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;CtxMachineCatalogName&lt;/TD&gt;&lt;TD&gt;Global_ESX_Desktops_SI38_POD4a_CHS1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ErrorType&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ErrorTypeName&lt;/TD&gt;&lt;TD&gt;Crash&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ExceptionCode&lt;/TD&gt;&lt;TD&gt;0xc0000005&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;FaultOffset&lt;/TD&gt;&lt;TD&gt;0x0000000000065573&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;HwIsVirtualMachine&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;HwManufacturer&lt;/TD&gt;&lt;TD&gt;VMware, Inc.&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;HwModel&lt;/TD&gt;&lt;TD&gt;VMware7,1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;Ipv4Address&lt;/TD&gt;&lt;TD&gt;10.91.32.147&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;IsBatteryPresent&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ModuleName&lt;/TD&gt;&lt;TD&gt;ntdll.dll&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ModulePath&lt;/TD&gt;&lt;TD&gt;C:\Windows\SYSTEM32\ntdll.dll&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ModuleTimestamp&lt;/TD&gt;&lt;TD&gt;2020-04-08 11:22:46.000 +0800&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ModuleVersion&lt;/TD&gt;&lt;TD&gt;10.0.14393.3630&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;OsBuild&lt;/TD&gt;&lt;TD&gt;14393&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;OsType&lt;/TD&gt;&lt;TD&gt;Terminal Server&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;OsUpdateBuildRevision&lt;/TD&gt;&lt;TD&gt;3808&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;OsVersion&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcGUID&lt;/TD&gt;&lt;TD&gt;47a3a19d-786e-4e94-00fe-83135b186c58&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcID&lt;/TD&gt;&lt;TD&gt;20116&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcLifetimeMs&lt;/TD&gt;&lt;TD&gt;3139615&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcName&lt;/TD&gt;&lt;TD&gt;lync.exe&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcPath&lt;/TD&gt;&lt;TD&gt;C:\Program Files\Microsoft Office\root\Office16\lync.exe&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcTimestamp&lt;/TD&gt;&lt;TD&gt;2020-05-08 09:22:49.000 +0800&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcUser&lt;/TD&gt;&lt;TD&gt;XXX&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ProcVersion&lt;/TD&gt;&lt;TD&gt;16.0.11929.20776&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;RAMSizeGB&lt;/TD&gt;&lt;TD&gt;64&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;SessionGUID&lt;/TD&gt;&lt;TD&gt;00000003-912c-c4ef-ade4-af41c76ed601&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;Timestamp&lt;/TD&gt;&lt;TD&gt;1.59703E+12&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;dest&lt;/TD&gt;&lt;TD&gt;SI38-FAA0401035&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Time&lt;/TD&gt;&lt;TD&gt;_time&lt;/TD&gt;&lt;TD&gt;2020-08-10T06:31:43.794+02:00&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Default&lt;/TD&gt;&lt;TD&gt;index&lt;/TD&gt;&lt;TD&gt;app_uberagent_nonsec_int_sg&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;linecount&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;punct&lt;/TD&gt;&lt;TD&gt;,,.,:\_\_\\\.,...,--_::._+,.,:\\\.,...,--_::._+,,,&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;splunk_server&lt;/TD&gt;&lt;TD&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Crashes I need to analyze are shown in the&amp;nbsp;uberAgent:Application:Errors sourcetypes but the table with counts of e.g. ModuleName per user needs o have all sources available.&lt;/P&gt;</description>
      <pubDate>Mon, 10 Aug 2020 09:37:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-User-Behavior-Analytics/How-to-use-streamstats-for-different-time-window-and-different/m-p/513289#M4</guid>
      <dc:creator>TheKellind</dc:creator>
      <dc:date>2020-08-10T09:37:58Z</dc:date>
    </item>
  </channel>
</rss>

