<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Search Query to display the RID separately in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522927#M35322</link>
    <description>&lt;P&gt;Hi Everyone,&lt;/P&gt;&lt;P&gt;I have one requirement. I am showing my RID with their source and their counts as of now its coming like this:&lt;/P&gt;&lt;P&gt;My search query:&lt;/P&gt;&lt;P&gt;index=ABCns=XYZ app_name=DF "ARC EVENT RECEIVED FROM SOURCE"| rex "RID:(?&amp;lt;RID&amp;gt;(\w+-){4}\w+)-(?&amp;lt;sourceagent&amp;gt;\w+-\w+)"&lt;BR /&gt;| stats count(RID) as count, values(RID) as RID by sourceagent| rename sourceagent as "Source"|fields&amp;nbsp; Source count&lt;/P&gt;&lt;P&gt;what I want now is like for Source of1-team_b the count is 5 and all the RID's are coming in one block.&lt;/P&gt;&lt;P&gt;RID Source count&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;8730e34b-d619-40c9-9f1b-6b39f534daea&lt;/TD&gt;&lt;TD&gt;of1-team_a&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;07cefd49-ec3f-44b4-b313-24eb486dda02&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;5b23febe-1817-405d-8e7f-c4388feb9fbc&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;9cc7154e-11a2-43e1-a970-590d359fbadd&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;c09b64eb-45c3-4fcb-9deb-81faa3d5c98b&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;f56bce02-750d-451c-a341-4769d7518f2c&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now I want to show only and the count so I want each RID should come separately like this:&lt;/P&gt;&lt;P&gt;RID Source count&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;8730e34b-d619-40c9-9f1b-6b39f534daea&lt;/TD&gt;&lt;TD&gt;of1-team_a&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;07cefd49-ec3f-44b4-b313-24eb486dda02&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;5b23febe-1817-405d-8e7f-c4388feb9fbc&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Means each RID should be separately .&lt;/P&gt;&lt;P&gt;Can someone guide me on this.&lt;/P&gt;</description>
    <pubDate>Mon, 05 Oct 2020 08:41:56 GMT</pubDate>
    <dc:creator>aditsss</dc:creator>
    <dc:date>2020-10-05T08:41:56Z</dc:date>
    <item>
      <title>Search Query to display the RID separately</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522927#M35322</link>
      <description>&lt;P&gt;Hi Everyone,&lt;/P&gt;&lt;P&gt;I have one requirement. I am showing my RID with their source and their counts as of now its coming like this:&lt;/P&gt;&lt;P&gt;My search query:&lt;/P&gt;&lt;P&gt;index=ABCns=XYZ app_name=DF "ARC EVENT RECEIVED FROM SOURCE"| rex "RID:(?&amp;lt;RID&amp;gt;(\w+-){4}\w+)-(?&amp;lt;sourceagent&amp;gt;\w+-\w+)"&lt;BR /&gt;| stats count(RID) as count, values(RID) as RID by sourceagent| rename sourceagent as "Source"|fields&amp;nbsp; Source count&lt;/P&gt;&lt;P&gt;what I want now is like for Source of1-team_b the count is 5 and all the RID's are coming in one block.&lt;/P&gt;&lt;P&gt;RID Source count&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;8730e34b-d619-40c9-9f1b-6b39f534daea&lt;/TD&gt;&lt;TD&gt;of1-team_a&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;07cefd49-ec3f-44b4-b313-24eb486dda02&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;5b23febe-1817-405d-8e7f-c4388feb9fbc&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;9cc7154e-11a2-43e1-a970-590d359fbadd&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;c09b64eb-45c3-4fcb-9deb-81faa3d5c98b&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;f56bce02-750d-451c-a341-4769d7518f2c&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now I want to show only and the count so I want each RID should come separately like this:&lt;/P&gt;&lt;P&gt;RID Source count&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;8730e34b-d619-40c9-9f1b-6b39f534daea&lt;/TD&gt;&lt;TD&gt;of1-team_a&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;07cefd49-ec3f-44b4-b313-24eb486dda02&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;5b23febe-1817-405d-8e7f-c4388feb9fbc&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;DIV class="multivalue-subcell"&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;TD&gt;of1-team_b&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Means each RID should be separately .&lt;/P&gt;&lt;P&gt;Can someone guide me on this.&lt;/P&gt;</description>
      <pubDate>Mon, 05 Oct 2020 08:41:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522927#M35322</guid>
      <dc:creator>aditsss</dc:creator>
      <dc:date>2020-10-05T08:41:56Z</dc:date>
    </item>
    <item>
      <title>Re: Search Query to display the RID separately</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522928#M35323</link>
      <description>&lt;LI-CODE lang="markup"&gt;index=ABCns=XYZ app_name=DF "ARC EVENT RECEIVED FROM SOURCE"| rex "RID:(?&amp;lt;RID&amp;gt;(\w+-){4}\w+)-(?&amp;lt;sourceagent&amp;gt;\w+-\w+)"
| stats count,  by sourceagent,RID
| rename sourceagent as "Source"&lt;/LI-CODE&gt;</description>
      <pubDate>Mon, 05 Oct 2020 08:49:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522928#M35323</guid>
      <dc:creator>thambisetty</dc:creator>
      <dc:date>2020-10-05T08:49:16Z</dc:date>
    </item>
    <item>
      <title>Re: Search Query to display the RID separately</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522940#M35324</link>
      <description>&lt;P&gt;Surely, this is just a table of sourceagent and Rid&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=ABCns=XYZ app_name=DF "ARC EVENT RECEIVED FROM SOURCE"| rex "RID:(?&amp;lt;RID&amp;gt;(\w+-){4}\w+)-(?&amp;lt;sourceagent&amp;gt;\w+-\w+)"
| eval count=1
| table RID, sourceagent, count | rename sourceagent as "Source"&lt;/LI-CODE&gt;</description>
      <pubDate>Mon, 05 Oct 2020 09:29:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Search-Query-to-display-the-RID-separately/m-p/522940#M35324</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2020-10-05T09:29:36Z</dc:date>
    </item>
  </channel>
</rss>

