<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Multiple Rows into one row with primary key in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560674#M159347</link>
    <description>&lt;LI-CODE lang="markup"&gt;| makeresults 
| eval _raw="user_id	meta_key	meta_value
9	nickname	341
9	first_name	Gilda
9	last_name	Lilia
9	description	 
9	rich_editing	TRUE
9	syntax_highlighting	TRUE
9	comment_shortcuts	FALSE
9	bz_last_active	202024300
9	_sd_last_login	2251532
9	_jackqueline_persistent_cart_1	a:1:{s:4:\"cart\";a:0:{}}
9	_order_count	0
9	new_users_id	XM00360
9	antonetta	a:0:{}
9	rank_on_departure	TAD 0fr Class
9	phone_number	12003601
9	add_love	1/120 CARSON ROAD
9	last_name_01	Lashawnda
9	christina_code	1100
9	last_name_01_05	Wendolyn
9	birth_date	05/00/0451
9	country	Stephania
9	join_date	13/02/2003
9	Date_left	1/05/2010
9	full_name	gilda lilia
9	email	gilda_lilia@outlook.com"
| multikv forceheader=1
| fields - linecount



| where match(meta_key, "first_name|last_name|new_users_id|rank_on_departure|add_love|last_name_01|christina_code|last_name_01_05|country|email")
| eval {meta_key}=meta_value
| fields - meta_key meta_value _raw
| stats values(*) as * by user_id&lt;/LI-CODE&gt;</description>
    <pubDate>Sat, 24 Jul 2021 11:14:27 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2021-07-24T11:14:27Z</dc:date>
    <item>
      <title>Multiple Rows into one row with primary key</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560673#M159346</link>
      <description>&lt;P&gt;Hi,&amp;nbsp;&lt;/P&gt;&lt;P&gt;I have data that looks like this (as you can see user_id 9 has filled numerous rows). This is just a csv ingested and being searched via lookup&lt;/P&gt;&lt;TABLE width="533"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;user_id&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;meta_key&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;meta_value&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;nickname&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;341&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;first_name&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;Gilda&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;last_name&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;Lilia&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;description&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;rich_editing&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;TRUE&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;syntax_highlighting&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;TRUE&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;comment_shortcuts&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;FALSE&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;bz_last_active&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;202024300&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;_sd_last_login&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;2251532&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;_jackqueline_persistent_cart_1&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;a:1:{s:4:"cart";a:0:{}}&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;_order_count&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;new_users_id&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;XM00360&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;antonetta&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;a:0:{}&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;rank_on_departure&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;TAD 0fr Class&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;phone_number&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;12003601&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;add_love&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;1/120 CARSON ROAD&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;last_name_01&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;Lashawnda&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;christina_code&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;1100&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;last_name_01_05&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;Wendolyn&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;birth_date&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;05/00/0451&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;country&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;Stephania&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;join_date&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;13/02/2003&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;Date_left&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;1/05/2010&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;9&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;full_name&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;gilda lilia&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.8281px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;9&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="242.969px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;email&lt;/FONT&gt;&lt;/TD&gt;&lt;TD width="224.203px" height="25px"&gt;&lt;FONT color="#FF0000"&gt;gilda_lilia@outlook.com&lt;/FONT&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I really want the output to look like this, where the items in red, come on a single row linked to the unique user_id. At this stage i have over 3600 unique users, and on average, there are about 40 rows per user.&lt;/P&gt;&lt;TABLE width="1092"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="53"&gt;user_id&lt;/TD&gt;&lt;TD width="74"&gt;first_name&lt;/TD&gt;&lt;TD width="71"&gt;last_name&lt;/TD&gt;&lt;TD width="94"&gt;new_users_id&lt;/TD&gt;&lt;TD width="128"&gt;rank_on_departure&lt;/TD&gt;&lt;TD width="137"&gt;add_love&lt;/TD&gt;&lt;TD width="93"&gt;last_name_01&lt;/TD&gt;&lt;TD width="98"&gt;christina_code&lt;/TD&gt;&lt;TD width="114"&gt;last_name_01_05&lt;/TD&gt;&lt;TD width="69"&gt;country&lt;/TD&gt;&lt;TD width="161"&gt;email&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;9&lt;/TD&gt;&lt;TD&gt;Gilda&lt;/TD&gt;&lt;TD&gt;Lilia&lt;/TD&gt;&lt;TD&gt;XM00360&lt;/TD&gt;&lt;TD&gt;TAD 0fr Class&lt;/TD&gt;&lt;TD&gt;1/120 CARSON ROAD&lt;/TD&gt;&lt;TD&gt;Lashawnda&lt;/TD&gt;&lt;TD&gt;1100&lt;/TD&gt;&lt;TD&gt;Wendolyn&lt;/TD&gt;&lt;TD&gt;Stephania&lt;/TD&gt;&lt;TD&gt;gilda_lilia@outlook.com&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Sat, 24 Jul 2021 10:44:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560673#M159346</guid>
      <dc:creator>jimhill</dc:creator>
      <dc:date>2021-07-24T10:44:59Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple Rows into one row with primary key</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560674#M159347</link>
      <description>&lt;LI-CODE lang="markup"&gt;| makeresults 
| eval _raw="user_id	meta_key	meta_value
9	nickname	341
9	first_name	Gilda
9	last_name	Lilia
9	description	 
9	rich_editing	TRUE
9	syntax_highlighting	TRUE
9	comment_shortcuts	FALSE
9	bz_last_active	202024300
9	_sd_last_login	2251532
9	_jackqueline_persistent_cart_1	a:1:{s:4:\"cart\";a:0:{}}
9	_order_count	0
9	new_users_id	XM00360
9	antonetta	a:0:{}
9	rank_on_departure	TAD 0fr Class
9	phone_number	12003601
9	add_love	1/120 CARSON ROAD
9	last_name_01	Lashawnda
9	christina_code	1100
9	last_name_01_05	Wendolyn
9	birth_date	05/00/0451
9	country	Stephania
9	join_date	13/02/2003
9	Date_left	1/05/2010
9	full_name	gilda lilia
9	email	gilda_lilia@outlook.com"
| multikv forceheader=1
| fields - linecount



| where match(meta_key, "first_name|last_name|new_users_id|rank_on_departure|add_love|last_name_01|christina_code|last_name_01_05|country|email")
| eval {meta_key}=meta_value
| fields - meta_key meta_value _raw
| stats values(*) as * by user_id&lt;/LI-CODE&gt;</description>
      <pubDate>Sat, 24 Jul 2021 11:14:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560674#M159347</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-07-24T11:14:27Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple Rows into one row with primary key</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560688#M159355</link>
      <description>&lt;P&gt;Thank you so much. Thats perfect.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now how do I make it so that I can replicate it for all other users and bring it back in one spreadsheet. Is this achievable?&lt;/P&gt;&lt;P&gt;Thanks again&lt;/P&gt;</description>
      <pubDate>Sat, 24 Jul 2021 22:07:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560688#M159355</guid>
      <dc:creator>jimhill</dc:creator>
      <dc:date>2021-07-24T22:07:46Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple Rows into one row with primary key</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560689#M159356</link>
      <description>&lt;P&gt;The first part (before the blank lines) just sets up your example data - the piece after the blank lines does the work - notice the by user_id on the stats command, this repeats the process for all your users.&lt;/P&gt;</description>
      <pubDate>Sat, 24 Jul 2021 22:41:44 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560689#M159356</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-07-24T22:41:44Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple Rows into one row with primary key</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560694#M159361</link>
      <description>&lt;P&gt;Thank you so much. Extremely helpful&lt;/P&gt;</description>
      <pubDate>Sat, 24 Jul 2021 23:26:53 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Multiple-Rows-into-one-row-with-primary-key/m-p/560694#M159361</guid>
      <dc:creator>jimhill</dc:creator>
      <dc:date>2021-07-24T23:26:53Z</dc:date>
    </item>
  </channel>
</rss>

