<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: splunk eventstats related query in Alerting</title>
    <link>https://community.splunk.com/t5/Alerting/splunk-eventstats-related-query/m-p/528188#M9945</link>
    <description>&lt;P&gt;Part of the problem is inconsistent use of field names in the query.&amp;nbsp; There's 'resource' and 'resource_id' then "code" appears out of nowhere.&amp;nbsp; Splunk can't produce results from fields that don't exist.&lt;/P&gt;&lt;P&gt;See if this&amp;nbsp;run-anywhere query helps.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;|makeresults | eval _raw="Date     Rsource status 
10:00:00 A Success
10:00:00 B Success
10:00:01 A Failure
10:00:02 A Failure
10:00:02 C Failure
10:00:02 B Failure
10:00:02 A Success
10:00:03 B Success
10:00:03 A Failure
10:00:04 A Failure
10:00:04 C Failure
10:00:04 B Failure" | multikv forceheader=1 | eval _time=strptime(Date, "%H:%M:%S") | sort _time | rename Rsource as resource_id
```Above just sets up test data```
| eval OccurenceDate=strftime(_time,"%Y-%m-%d %H:%M:%S")
| streamstats time_window=30s global=true min(OccurenceDate) as start max(OccurenceDate) as end count as numberofstatus BY status,resource_id reset_on_change=true
| fields start,end,start,resource_id,numberofstatus,status
| where status="Failure" and numberofstatus&amp;gt;1&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 05 Nov 2020 17:47:47 GMT</pubDate>
    <dc:creator>richgalloway</dc:creator>
    <dc:date>2020-11-05T17:47:47Z</dc:date>
    <item>
      <title>splunk eventstats related query</title>
      <link>https://community.splunk.com/t5/Alerting/splunk-eventstats-related-query/m-p/528035#M9944</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;I have a dataset like below:&lt;/P&gt;&lt;P&gt;Date&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Rsource status&amp;nbsp;&lt;/P&gt;&lt;P&gt;10:00:00&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Success&lt;/P&gt;&lt;P&gt;10:00:00&amp;nbsp; &amp;nbsp; &amp;nbsp;B&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Success&lt;/P&gt;&lt;P&gt;10:00:01&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:02&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:02&amp;nbsp; &amp;nbsp; C&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:02&amp;nbsp; &amp;nbsp; &amp;nbsp;B&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Failure&lt;/P&gt;&lt;P&gt;10:00:02&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Success&lt;/P&gt;&lt;P&gt;10:00:03&amp;nbsp; &amp;nbsp; &amp;nbsp;B&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Success&lt;/P&gt;&lt;P&gt;10:00:03&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:04&amp;nbsp; &amp;nbsp; &amp;nbsp;A&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:04&amp;nbsp; &amp;nbsp; C&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; Failure&lt;/P&gt;&lt;P&gt;10:00:04&amp;nbsp; &amp;nbsp; &amp;nbsp;B&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp;Failure&lt;/P&gt;&lt;P&gt;I am working on metric where by if we have more than n number of consecutive errors in 30s then those need to be recorded. output in formart like below:&lt;/P&gt;&lt;P&gt;lets say in the above example we need it for more than 2 consecutive errors it should look something like this&lt;/P&gt;&lt;P&gt;Min_Time Max_time resource status count&lt;/P&gt;&lt;P&gt;10:00:01 10:00:02&amp;nbsp; A&amp;nbsp; &amp;nbsp; 2&lt;/P&gt;&lt;P&gt;10:00:03 10:00:04&amp;nbsp; A&amp;nbsp; &amp;nbsp; 2&lt;/P&gt;&lt;P&gt;I am trying to use combination of streamstats/eventstats nothing seems working.&lt;/P&gt;&lt;P&gt;any help would be much appreciated.&lt;/P&gt;&lt;P&gt;one of the examples I tried below&lt;/P&gt;&lt;P&gt;mysearch&lt;BR /&gt;| eval OccurenceDate=strftime(_time,"%Y-%m-%d %H:%M:%S")&lt;BR /&gt;| streamstats time_window=30s global=true min(OccurenceDate) as start max(OccurenceDate) as end count as numberofstatus BY status,resource_id reset_on_change=true|table start,end,start,resource,numberofstatus |streamstats first(start) as f_start last(end) as l_end max(numberofstatus) AS max_numberofstatus by code reset_on_change=true| table f_start,l_end,max_numberofstatus,code,resource&lt;/P&gt;</description>
      <pubDate>Wed, 04 Nov 2020 22:20:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/splunk-eventstats-related-query/m-p/528035#M9944</guid>
      <dc:creator>alurisreedhar</dc:creator>
      <dc:date>2020-11-04T22:20:20Z</dc:date>
    </item>
    <item>
      <title>Re: splunk eventstats related query</title>
      <link>https://community.splunk.com/t5/Alerting/splunk-eventstats-related-query/m-p/528188#M9945</link>
      <description>&lt;P&gt;Part of the problem is inconsistent use of field names in the query.&amp;nbsp; There's 'resource' and 'resource_id' then "code" appears out of nowhere.&amp;nbsp; Splunk can't produce results from fields that don't exist.&lt;/P&gt;&lt;P&gt;See if this&amp;nbsp;run-anywhere query helps.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;|makeresults | eval _raw="Date     Rsource status 
10:00:00 A Success
10:00:00 B Success
10:00:01 A Failure
10:00:02 A Failure
10:00:02 C Failure
10:00:02 B Failure
10:00:02 A Success
10:00:03 B Success
10:00:03 A Failure
10:00:04 A Failure
10:00:04 C Failure
10:00:04 B Failure" | multikv forceheader=1 | eval _time=strptime(Date, "%H:%M:%S") | sort _time | rename Rsource as resource_id
```Above just sets up test data```
| eval OccurenceDate=strftime(_time,"%Y-%m-%d %H:%M:%S")
| streamstats time_window=30s global=true min(OccurenceDate) as start max(OccurenceDate) as end count as numberofstatus BY status,resource_id reset_on_change=true
| fields start,end,start,resource_id,numberofstatus,status
| where status="Failure" and numberofstatus&amp;gt;1&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 05 Nov 2020 17:47:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Alerting/splunk-eventstats-related-query/m-p/528188#M9945</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2020-11-05T17:47:47Z</dc:date>
    </item>
  </channel>
</rss>

