<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Why is my query using the transaction command missing some events? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457667#M129253</link>
    <description>&lt;P&gt;@silverlink34,&lt;/P&gt;

&lt;P&gt;Give this a try,&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;host = "1.1.1.1"| rex field=_raw "msg (?&amp;lt;msg_id&amp;gt;\d+)"|rex field=_raw "delivery (?&amp;lt;delivery_id&amp;gt;\d+)"
|eventstats values(msg_id) as msg_id by delivery_id
|transaction msg_id startswith="new msg" endswith="end msg" maxpause=1h connected=false
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Tue, 06 Nov 2018 10:42:33 GMT</pubDate>
    <dc:creator>renjith_nair</dc:creator>
    <dc:date>2018-11-06T10:42:33Z</dc:date>
    <item>
      <title>Why is my query using the transaction command missing some events?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457666#M129252</link>
      <description>&lt;P&gt;Here is ALL of the data that is actually in the logged transaction:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Nov 1 15:41:18 mail qmail: 1541101278.677067 new msg 1048820 (19a97640-de0e-11e8-a1a3-f74156095854)
Nov 1 15:41:18 mail qmail: 1541101278.677088 info msg 1048820: bytes 5247 from &amp;lt;fromemail@fdomain.com&amp;gt; qp 1854 uid 64011
Nov 1 15:41:18 mail qmail: 1541101278.677096 starting delivery 626443: msg 1048820 to local tdomain.com-recipient1@todomain.com
Nov 1 15:41:18 mail qmail: 1541101278.677113 starting delivery 626444: msg 1048820 to remote recipient2@trdomain.com
Nov 1 15:41:18 mail qmail: 1541101278.677131 starting delivery 626445: msg 1048820 to remote recipient3@trdomain.com
Nov 1 15:41:18 mail qmail: 1541101278.739330 delivery 626443: success: mlpid_1862/did_0+0+1/
Nov 1 15:41:20 mail qmail: 1541101280.703177 delivery 626444: success: 0.0.0.1_accepted_message./Remote_host_said:_250_ujhK1y00D03Y9o001jhLWU_mail_accepted_for_delivery/
Nov 1 15:41:31 mail qmail: 1541101291.640138 delivery 626445: success: 0.0.0.2_accepted_message./Remote_host_said:_250_OK_id=1gIIqQ-001DRc-3G/
Nov 1 15:41:31 mail qmail: 1541101291.640224 end msg 1048820
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I have 2 field extractions: msg_id that pulls value "1048820" and delivery_id that pulls the values:  626443,626444,626445 for each instance. &lt;/P&gt;

&lt;P&gt;When I search &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;gt; host = "1.1.1.1"| transaction msg_id startswith="new msg" endswith="end msg" maxpause=1h connected=false
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;My transactions are grouped together properly however the lines with "delivery $delivery_id$: success:......" are not present. &lt;BR /&gt;
Example:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Nov 1 15:41:18 mail qmail: 1541101278.677067 new msg 1048820 (19a97640-de0e-11e8-a1a3-f74156095854)
Nov 1 15:41:18 mail qmail: 1541101278.677088 info msg 1048820: bytes 5247 from &amp;lt;fromemail@fdomain.com&amp;gt; qp 1854 uid 64011
Nov 1 15:41:18 mail qmail: 1541101278.677096 starting delivery 626443: msg 1048820 to local tdomain.com-recipient1@todomain.com
Nov 1 15:41:18 mail qmail: 1541101278.677113 starting delivery 626444: msg 1048820 to remote recipient2@trdomain.com
Nov 1 15:41:18 mail qmail: 1541101278.677131 starting delivery 626445: msg 1048820 to remote recipient3@trdomain.com
Nov 1 15:41:31 mail qmail: 1541101291.640224 end msg 1048820
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I am piping the transactions into a table like so:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;gt; host = "1.1.1.1"| transaction msg_id startswith="new msg" endswith="end msg" maxpause=1h connected=false | table qmail_from_address, qmail_to_address, qmail_delivery_status, msg_id, delivery_id _time
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But since the status messages are not present in the transaction search, the qmail_delivery_status column is empty. &lt;/P&gt;

&lt;P&gt;Curious enough, when I change my transaction search to include delivery_id as a field, I only get ONE delivery in it, with the status, and the other delivered recipients do not show up.&lt;BR /&gt;
Example:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Nov 1 15:41:18 mail qmail: 1541101278.677067 new msg 1048820 (19a97640-de0e-11e8-a1a3-f74156095854)
Nov 1 15:41:18 mail qmail: 1541101278.677088 info msg 1048820: bytes 5247 from &amp;lt;fromemail@fdomain.com&amp;gt; qp 1854 uid 64011
Nov 1 15:41:18 mail qmail: 1541101278.677131 starting delivery 626445: msg 1048820 to remote recipient3@trdomain.com
Nov 1 15:41:31 mail qmail: 1541101291.640138 delivery 626445: success: 0.0.0.2_accepted_message./Remote_host_said:_250_OK_id=1gIIqQ-001DRc-3G/
Nov 1 15:41:31 mail qmail: 1541101291.640224 end msg 1048820
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;If I can figure out how to get the delivery status lines in my transaction search, my table will populate correctly. &lt;/P&gt;

&lt;P&gt;What am I doing wrong?&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 21:52:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457666#M129252</guid>
      <dc:creator>silverlink34</dc:creator>
      <dc:date>2020-09-29T21:52:18Z</dc:date>
    </item>
    <item>
      <title>Re: Why is my query using the transaction command missing some events?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457667#M129253</link>
      <description>&lt;P&gt;@silverlink34,&lt;/P&gt;

&lt;P&gt;Give this a try,&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;host = "1.1.1.1"| rex field=_raw "msg (?&amp;lt;msg_id&amp;gt;\d+)"|rex field=_raw "delivery (?&amp;lt;delivery_id&amp;gt;\d+)"
|eventstats values(msg_id) as msg_id by delivery_id
|transaction msg_id startswith="new msg" endswith="end msg" maxpause=1h connected=false
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Tue, 06 Nov 2018 10:42:33 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457667#M129253</guid>
      <dc:creator>renjith_nair</dc:creator>
      <dc:date>2018-11-06T10:42:33Z</dc:date>
    </item>
    <item>
      <title>Re: Why is my query using the transaction command missing some events?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457668#M129254</link>
      <description>&lt;P&gt;Awesome thank you! That works great. &lt;/P&gt;</description>
      <pubDate>Tue, 06 Nov 2018 16:53:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-is-my-query-using-the-transaction-command-missing-some/m-p/457668#M129254</guid>
      <dc:creator>silverlink34</dc:creator>
      <dc:date>2018-11-06T16:53:55Z</dc:date>
    </item>
  </channel>
</rss>

