<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Windows Updates Monitoring in Alerting</title>
    <link>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/505504#M9150</link>
    <description>&lt;P&gt;Hi All,&lt;/P&gt;&lt;P&gt;(Environment)&lt;/P&gt;&lt;P&gt;-Splunk8.0 Cloud/Splunk Heavy forwarder)&amp;nbsp;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I have an alert configured to give a weekly report for all windows servers (a mixture of windows server 2012 and 2016) for windows updates. When an update installs on a server we get the report emailed to us weekly.&amp;nbsp; We get verification that the windows updates got installed on all servers, except for 3 domain controllers (Windows Server 2016 domain).&amp;nbsp; &amp;nbsp;Could someone look at this search string and let me know if there is something missing, or should I be doing a different search criteria?&amp;nbsp; Thanks in advance&lt;/P&gt;&lt;P&gt;***************************************************************************************************&lt;/P&gt;&lt;P class="p1"&gt;tag=Windows_Update package=*&lt;/P&gt;&lt;P class="p1"&gt;| dedup package, host&lt;/P&gt;&lt;P class="p1"&gt;| eval status=if(eventtype=="Update_Successful", "Success", if(eventtype=="Update_Failed", "Failed", "NA"))&lt;/P&gt;&lt;P class="p1"&gt;| search NOT status="NA"&amp;nbsp;&lt;/P&gt;&lt;P class="p1"&gt;| stats latest(_time) as ltime, count by status, host, package&lt;/P&gt;&lt;P class="p1"&gt;| convert ctime(ltime)&lt;/P&gt;&lt;P class="p1"&gt;| eval lsuccess="Succesful at (".ltime.")"&lt;/P&gt;&lt;P class="p1"&gt;| eval lfail="Failed at (".ltime.")"&lt;/P&gt;&lt;P class="p1"&gt;| eval lstatus=if(status=="Success",lsuccess,lfail)&lt;/P&gt;&lt;P class="p1"&gt;| stats values(lstatus) as Status_History by host, package&lt;/P&gt;&lt;P class="p1"&gt;| sort host,package&lt;/P&gt;&lt;P class="p1"&gt;| eval scount=mvcount(Status_History)&lt;/P&gt;&lt;P class="p1"&gt;| eval Last_Status=if(scount&amp;gt;1,"Success",if(match(Status_History, "Success*"),"Success","Failed"))&lt;/P&gt;&lt;P class="p1"&gt;| table host, package, Last_Status, Status_History&lt;/P&gt;&lt;P class="p1"&gt;| sort host,package&lt;/P&gt;&lt;P class="p1"&gt;*********************************************************************************************&lt;/P&gt;&lt;P class="p1"&gt;&amp;nbsp;&lt;/P&gt;&lt;P class="p1"&gt;Bob&lt;/P&gt;</description>
    <pubDate>Mon, 22 Jun 2020 14:09:34 GMT</pubDate>
    <dc:creator>brookshelpdesk</dc:creator>
    <dc:date>2020-06-22T14:09:34Z</dc:date>
    <item>
      <title>Windows Updates Monitoring</title>
      <link>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/505504#M9150</link>
      <description>&lt;P&gt;Hi All,&lt;/P&gt;&lt;P&gt;(Environment)&lt;/P&gt;&lt;P&gt;-Splunk8.0 Cloud/Splunk Heavy forwarder)&amp;nbsp;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I have an alert configured to give a weekly report for all windows servers (a mixture of windows server 2012 and 2016) for windows updates. When an update installs on a server we get the report emailed to us weekly.&amp;nbsp; We get verification that the windows updates got installed on all servers, except for 3 domain controllers (Windows Server 2016 domain).&amp;nbsp; &amp;nbsp;Could someone look at this search string and let me know if there is something missing, or should I be doing a different search criteria?&amp;nbsp; Thanks in advance&lt;/P&gt;&lt;P&gt;***************************************************************************************************&lt;/P&gt;&lt;P class="p1"&gt;tag=Windows_Update package=*&lt;/P&gt;&lt;P class="p1"&gt;| dedup package, host&lt;/P&gt;&lt;P class="p1"&gt;| eval status=if(eventtype=="Update_Successful", "Success", if(eventtype=="Update_Failed", "Failed", "NA"))&lt;/P&gt;&lt;P class="p1"&gt;| search NOT status="NA"&amp;nbsp;&lt;/P&gt;&lt;P class="p1"&gt;| stats latest(_time) as ltime, count by status, host, package&lt;/P&gt;&lt;P class="p1"&gt;| convert ctime(ltime)&lt;/P&gt;&lt;P class="p1"&gt;| eval lsuccess="Succesful at (".ltime.")"&lt;/P&gt;&lt;P class="p1"&gt;| eval lfail="Failed at (".ltime.")"&lt;/P&gt;&lt;P class="p1"&gt;| eval lstatus=if(status=="Success",lsuccess,lfail)&lt;/P&gt;&lt;P class="p1"&gt;| stats values(lstatus) as Status_History by host, package&lt;/P&gt;&lt;P class="p1"&gt;| sort host,package&lt;/P&gt;&lt;P class="p1"&gt;| eval scount=mvcount(Status_History)&lt;/P&gt;&lt;P class="p1"&gt;| eval Last_Status=if(scount&amp;gt;1,"Success",if(match(Status_History, "Success*"),"Success","Failed"))&lt;/P&gt;&lt;P class="p1"&gt;| table host, package, Last_Status, Status_History&lt;/P&gt;&lt;P class="p1"&gt;| sort host,package&lt;/P&gt;&lt;P class="p1"&gt;*********************************************************************************************&lt;/P&gt;&lt;P class="p1"&gt;&amp;nbsp;&lt;/P&gt;&lt;P class="p1"&gt;Bob&lt;/P&gt;</description>
      <pubDate>Mon, 22 Jun 2020 14:09:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/505504#M9150</guid>
      <dc:creator>brookshelpdesk</dc:creator>
      <dc:date>2020-06-22T14:09:34Z</dc:date>
    </item>
    <item>
      <title>Re: Windows Updates Monitoring</title>
      <link>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/506760#M9221</link>
      <description>&lt;P&gt;Much of what you are doing does not make much sense.&lt;/P&gt;&lt;P&gt;The initial &lt;STRONG&gt;dedup&lt;/STRONG&gt; will give you exactly one record for each host and package, so all the following logic that presumes there is anything to &lt;STRONG&gt;count&lt;/STRONG&gt;, or any MV in&amp;nbsp; the records, is not needed.&lt;/P&gt;&lt;P&gt;The &lt;STRONG&gt;latest()&lt;/STRONG&gt; aggregate function&amp;nbsp; for &lt;STRONG&gt;stats&lt;/STRONG&gt; will pull you the last value, so you don't even have to dedup.&lt;/P&gt;&lt;P&gt;So, this gets you the equivalent output of what you wrote.&lt;/P&gt;&lt;LI-CODE lang="css"&gt;tag=Windows_Update package=* host=*
| fields host package eventtype
| stats latest(_time) as _time latest(eventtype) as eventtype by host package
| eval status=case(eventtype=="Update_Successful", "Successful at ("._time.")", 
                   eventtype=="Update_Failed", "Failed at ("._time.")", 
                   true(),"NA")
| table host package status&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now, if you wanted a history, including the last value, then you could do something like this:&lt;/P&gt;&lt;LI-CODE lang="css"&gt;tag=Windows_Update package=* host=* 
(eventtype=="Update_Successful" OR eventtype=="Update_Failed")
| fields host package eventtype
| eval status=case(eventtype=="Update_Successful", "Successful at ("._time.")", 
                   eventtype=="Update_Failed", "Failed at ("._time.")")
| sort 0 host package - _time 
| stats latest(status) as Last_Status list(status) as Status_History  by host package&lt;/LI-CODE&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 30 Jun 2020 17:46:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/506760#M9221</guid>
      <dc:creator>DalJeanis</dc:creator>
      <dc:date>2020-06-30T17:46:24Z</dc:date>
    </item>
    <item>
      <title>Re: Windows Updates Monitoring</title>
      <link>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/581772#M13397</link>
      <description>&lt;P&gt;Dal, would you please help with how I receive alerts from Heavy Forwarders when their data amount drop below say 20% of the daily total? We have only a few HFs but many UFs both in Win / Linux environment. Thanx very much in advance.&lt;/P&gt;</description>
      <pubDate>Wed, 19 Jan 2022 22:22:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/Windows-Updates-Monitoring/m-p/581772#M13397</guid>
      <dc:creator>SamHTexas</dc:creator>
      <dc:date>2022-01-19T22:22:29Z</dc:date>
    </item>
  </channel>
</rss>

