<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to not include particular source in Splunk query in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650405#M53301</link>
    <description>&lt;LI-CODE lang="markup"&gt;index="600000304_d_gridgain_idx*" sourcetype=600000304_gg_abs_ipc2  "Total msg processed for trim reage file:" source="/app/abs-upstreamer/logs/abs-upstreamer.log"&lt;/LI-CODE&gt;</description>
    <pubDate>Thu, 13 Jul 2023 15:16:20 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2023-07-13T15:16:20Z</dc:date>
    <item>
      <title>How to not include particular source in Splunk query</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650398#M53296</link>
      <description>&lt;P&gt;Hi Team,&lt;/P&gt;&lt;P&gt;I am creating one Splunk query as below:&lt;/P&gt;&lt;P&gt;index="600000304_d_gridgain_idx*" sourcetype=600000304_gg_abs_ipc2&amp;nbsp; source="/app/abs-upstreamer/logs/abs-upstreamer.log"&lt;/P&gt;&lt;P&gt;I am getting events from another which I don't want to be included in my query&lt;/P&gt;&lt;P&gt;I don't want this particular source ="/var/app" to be included in my query.&lt;/P&gt;&lt;P&gt;Please guide how can I exclude that from my query&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 13 Jul 2023 15:02:10 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650398#M53296</guid>
      <dc:creator>aditsss</dc:creator>
      <dc:date>2023-07-13T15:02:10Z</dc:date>
    </item>
    <item>
      <title>Re: How to not include particular source in Splunk query</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650399#M53297</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225066"&gt;@aditsss&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;if in your main search you have the condition&amp;nbsp;&lt;SPAN&gt;source="/app/abs-upstreamer/logs/abs-upstreamer.log", you cannot have events with source="/var/log/*".&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Maybe is the "/var/log" in another field?&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Ciao.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Giuseppe&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Thu, 13 Jul 2023 15:04:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650399#M53297</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2023-07-13T15:04:45Z</dc:date>
    </item>
    <item>
      <title>Re: How to not include particular source in Splunk query</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650402#M53298</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks for update&lt;/P&gt;&lt;P&gt;I am getting events from two source&lt;/P&gt;&lt;P&gt;1)source="/app/abs-upstreamer/logs/abs-upstreamer.log"&lt;/P&gt;&lt;P&gt;2) source ="/var/log"&lt;/P&gt;&lt;P&gt;I want my query like this from which I don't want events from&amp;nbsp;source ="/var/log"&lt;/P&gt;&lt;P&gt;currently I am not using any source:&lt;/P&gt;&lt;P&gt;index="600000304_d_gridgain_idx*" sourcetype=600000304_gg_abs_ipc2&amp;nbsp; "Total msg processed for trim reage file:"&lt;/P&gt;&lt;P&gt;I am getting events from both the sources but I don't want event from this&amp;nbsp;source ="/var/log"&lt;/P&gt;&lt;P&gt;Could you guide me on this&lt;/P&gt;</description>
      <pubDate>Thu, 13 Jul 2023 15:12:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650402#M53298</guid>
      <dc:creator>aditsss</dc:creator>
      <dc:date>2023-07-13T15:12:16Z</dc:date>
    </item>
    <item>
      <title>Re: How to not include particular source in Splunk query</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650403#M53299</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225066"&gt;@aditsss&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;if you have two sources, I hint to use the source you want in the main search, because a positive filter is always more efficient than a negative one.&lt;/P&gt;&lt;P&gt;If you could have more sources and you want to exclude someone, you can use&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index="600000304_d_gridgain_idx*" sourcetype=600000304_gg_abs_ipc2  "Total msg processed for trim reage file:" source!="/var/log/*"&lt;/LI-CODE&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Thu, 13 Jul 2023 15:15:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650403#M53299</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2023-07-13T15:15:50Z</dc:date>
    </item>
    <item>
      <title>Re: How to not include particular source in Splunk query</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650405#M53301</link>
      <description>&lt;LI-CODE lang="markup"&gt;index="600000304_d_gridgain_idx*" sourcetype=600000304_gg_abs_ipc2  "Total msg processed for trim reage file:" source="/app/abs-upstreamer/logs/abs-upstreamer.log"&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 13 Jul 2023 15:16:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-not-include-particular-source-in-Splunk-query/m-p/650405#M53301</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2023-07-13T15:16:20Z</dc:date>
    </item>
  </channel>
</rss>

