<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk search result Formatting in Alerting</title>
    <link>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569142#M13057</link>
    <description>&lt;P&gt;Thank you it worked&lt;/P&gt;</description>
    <pubDate>Thu, 30 Sep 2021 13:09:40 GMT</pubDate>
    <dc:creator>masmi99</dc:creator>
    <dc:date>2021-09-30T13:09:40Z</dc:date>
    <item>
      <title>Splunk search result Formatting</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569116#M13054</link>
      <description>&lt;P&gt;my search query checks for the last 15m for each 5min interval Sample query:&lt;/P&gt;&lt;PRE&gt;index=XXXX sourcetype=XXX* env=XXX OR env=XXX "Continuation timed out"
| bucket _time span=5m 
| timechart span=5m count AS Devices 
| eval inc_severity=case('Device'&amp;gt;=450, "3") 
| eval support_group=case('Device'&amp;gt;=450, "XXXXX") 
| eval dedup_tag=case('Device'&amp;gt;=450, "XXXXXX") 
| eval corr_tag=case('Devices'&amp;gt;=450, "XXXXXX") 
| eval event_status=case('Device'&amp;gt;=450, "1") 
| eval service_condition=case('Device'&amp;gt;=450, "1") 
| table sev event dedup corr support_group service_condition _time Devices
| sort 3 - Devices
| sort _time
| where isnotnull('inc_severity')
| where 'Devices'&amp;gt;450&lt;/PRE&gt;&lt;P&gt;based on above query my output is as follows&lt;/P&gt;&lt;PRE&gt;sev  event  dedup   corr    support_group   service_condition   _time    Device
3     1     xxx     xxx          xxx              1               x       700
3     1     xxx     xxx          xxx              1               y       900
3     1    xxx     xxx          xxx              1               z       1000&lt;/PRE&gt;&lt;HR /&gt;&lt;P&gt;but what i am trying to get the output as follows&lt;/P&gt;&lt;PRE&gt;sev event   dedup   corr    support_group   service_condition. _time    Device
3      1         xxx   xxx      xxx               1             x,y,z  700,900,1000&lt;/PRE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 30 Sep 2021 11:58:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569116#M13054</guid>
      <dc:creator>masmi99</dc:creator>
      <dc:date>2021-09-30T11:58:34Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk search result Formatting</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569122#M13055</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;You can try something like this:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults 
| eval _raw = "sev  event  dedup   corr    support_group   service_condition    time    Device
3     1     xxx     xxx          xxx              1               x              700
3     1     xxx     xxx          xxx              1               y              900
3     1     xxx     xxx          xxx              1               z              1000"
| multikv forceheader=1
| fields - _time _raw
``` above generate sample data ```
| stats values(*) as * by sev event dedup corr support_group service_condition
| eval Device = mvjoin(Device, ","), time = mvjoin(time, ",")&lt;/LI-CODE&gt;&lt;P&gt;r. Ismo&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 30 Sep 2021 12:16:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569122#M13055</guid>
      <dc:creator>isoutamo</dc:creator>
      <dc:date>2021-09-30T12:16:31Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk search result Formatting</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569126#M13056</link>
      <description>&lt;P&gt;Try adding this to the end of the query.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats values(_time) as _time, values(Devices) as Devices by sev event dedup corr support_group service_condition
| table sev event dedup corr support_group service_condition _time Devices&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 30 Sep 2021 12:25:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569126#M13056</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2021-09-30T12:25:48Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk search result Formatting</title>
      <link>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569142#M13057</link>
      <description>&lt;P&gt;Thank you it worked&lt;/P&gt;</description>
      <pubDate>Thu, 30 Sep 2021 13:09:40 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Splunk-search-result-Formatting/m-p/569142#M13057</guid>
      <dc:creator>masmi99</dc:creator>
      <dc:date>2021-09-30T13:09:40Z</dc:date>
    </item>
  </channel>
</rss>

