<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Get rows from the intermediate table by max value of a column in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137054#M184764</link>
    <description>&lt;P&gt;I have an &lt;STRONG&gt;&lt;EM&gt;intermediate&lt;/EM&gt;&lt;/STRONG&gt; table from some query:&lt;/P&gt;

&lt;P&gt;... | table Stock_price_difference, start_time, end_time, company&lt;/P&gt;

&lt;TABLE&gt;
&lt;TBODY&gt;&lt;TR&gt;&lt;TH&gt;Stock_price_difference&lt;/TH&gt;&lt;TH&gt;start_time&lt;/TH&gt;&lt;TH&gt;end_time&lt;/TH&gt;&lt;TH&gt;company&lt;/TH&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.3&lt;/TD&gt;&lt;TD&gt;10:01&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.3&lt;/TD&gt;&lt;TD&gt;11:00&lt;/TD&gt;&lt;TD&gt;11:05&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:30&lt;/TD&gt;&lt;TD&gt;11:35&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.4&lt;/TD&gt;&lt;TD&gt;09:10&lt;/TD&gt;&lt;TD&gt;09:18&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.8&lt;/TD&gt;&lt;TD&gt;09:50&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.1&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;10:10&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;10:15&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:10&lt;/TD&gt;&lt;TD&gt;11:15&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;/TBODY&gt;&lt;/TABLE&gt;

&lt;P&gt;I would like to get the rows by max stock price difference for each company:&lt;/P&gt;

&lt;TABLE&gt;
&lt;TBODY&gt;&lt;TR&gt;&lt;TH&gt;Stock_price_difference&lt;/TH&gt;&lt;TH&gt;start_time&lt;/TH&gt;&lt;TH&gt;end_time&lt;/TH&gt;&lt;TH&gt;company&lt;/TH&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.3&lt;/TD&gt;&lt;TD&gt;10:01&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.8&lt;/TD&gt;&lt;TD&gt;09:50&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:10&lt;/TD&gt;&lt;TD&gt;11:15&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;/TBODY&gt;&lt;/TABLE&gt;

&lt;P&gt;How can I do that?&lt;/P&gt;

&lt;P&gt;Thanks.&lt;/P&gt;</description>
    <pubDate>Mon, 11 Nov 2013 17:30:48 GMT</pubDate>
    <dc:creator>harrychen</dc:creator>
    <dc:date>2013-11-11T17:30:48Z</dc:date>
    <item>
      <title>Get rows from the intermediate table by max value of a column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137054#M184764</link>
      <description>&lt;P&gt;I have an &lt;STRONG&gt;&lt;EM&gt;intermediate&lt;/EM&gt;&lt;/STRONG&gt; table from some query:&lt;/P&gt;

&lt;P&gt;... | table Stock_price_difference, start_time, end_time, company&lt;/P&gt;

&lt;TABLE&gt;
&lt;TBODY&gt;&lt;TR&gt;&lt;TH&gt;Stock_price_difference&lt;/TH&gt;&lt;TH&gt;start_time&lt;/TH&gt;&lt;TH&gt;end_time&lt;/TH&gt;&lt;TH&gt;company&lt;/TH&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.3&lt;/TD&gt;&lt;TD&gt;10:01&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.3&lt;/TD&gt;&lt;TD&gt;11:00&lt;/TD&gt;&lt;TD&gt;11:05&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:30&lt;/TD&gt;&lt;TD&gt;11:35&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.4&lt;/TD&gt;&lt;TD&gt;09:10&lt;/TD&gt;&lt;TD&gt;09:18&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.8&lt;/TD&gt;&lt;TD&gt;09:50&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.1&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;10:10&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;10:15&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:10&lt;/TD&gt;&lt;TD&gt;11:15&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;/TBODY&gt;&lt;/TABLE&gt;

&lt;P&gt;I would like to get the rows by max stock price difference for each company:&lt;/P&gt;

&lt;TABLE&gt;
&lt;TBODY&gt;&lt;TR&gt;&lt;TH&gt;Stock_price_difference&lt;/TH&gt;&lt;TH&gt;start_time&lt;/TH&gt;&lt;TH&gt;end_time&lt;/TH&gt;&lt;TH&gt;company&lt;/TH&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.3&lt;/TD&gt;&lt;TD&gt;10:01&lt;/TD&gt;&lt;TD&gt;10:20&lt;/TD&gt;&lt;TD&gt;Apple&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;0.8&lt;/TD&gt;&lt;TD&gt;09:50&lt;/TD&gt;&lt;TD&gt;10:00&lt;/TD&gt;&lt;TD&gt;MS&lt;/TD&gt;&lt;/TR&gt;
&lt;TR&gt;&lt;TD&gt;1.1&lt;/TD&gt;&lt;TD&gt;11:10&lt;/TD&gt;&lt;TD&gt;11:15&lt;/TD&gt;&lt;TD&gt;Amazon&lt;/TD&gt;&lt;/TR&gt;
&lt;/TBODY&gt;&lt;/TABLE&gt;

&lt;P&gt;How can I do that?&lt;/P&gt;

&lt;P&gt;Thanks.&lt;/P&gt;</description>
      <pubDate>Mon, 11 Nov 2013 17:30:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137054#M184764</guid>
      <dc:creator>harrychen</dc:creator>
      <dc:date>2013-11-11T17:30:48Z</dc:date>
    </item>
    <item>
      <title>Re: Get rows from the intermediate table by max value of a column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137055#M184765</link>
      <description>&lt;P&gt;This should solve the problem:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;..| table Stock_price_difference, start_time, end_time, company|sort - company,Stock_price_difference| eval CountF=1|streamstats sum(CountF) as CountF by company|where CountF&amp;lt;2 | fields - CountF
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;This should give you top 1 Stock_price_difference for each company along with start_time and end_time field (or any field available)&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 15:14:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137055#M184765</guid>
      <dc:creator>somesoni2</dc:creator>
      <dc:date>2020-09-28T15:14:54Z</dc:date>
    </item>
    <item>
      <title>Re: Get rows from the intermediate table by max value of a column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137056#M184766</link>
      <description>&lt;P&gt;They are many approaches, here is the quick and hack :&lt;BR /&gt;
- using a sort and a dedup on the company, to keep the event highest value in the Stock-price-difference per company.&lt;/P&gt;

&lt;P&gt;&lt;CODE&gt;...| sort company -Stock_price_difference | dedup company | table Stock_price_difference, start_time, end_time, company&lt;/CODE&gt;&lt;/P&gt;

&lt;P&gt;result is : &lt;BR /&gt;
&lt;CODE&gt;Stock_price_difference start_time  end_time    company&lt;BR /&gt;
1.1  11:10   11:15   Amazon&lt;BR /&gt;
1.3  10:01   10:20   Apple&lt;BR /&gt;
0.8  09:50   10:00   MS&lt;BR /&gt;
&lt;/CODE&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 11 Nov 2013 19:05:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137056#M184766</guid>
      <dc:creator>yannK</dc:creator>
      <dc:date>2013-11-11T19:05:30Z</dc:date>
    </item>
    <item>
      <title>Re: Get rows from the intermediate table by max value of a column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137057#M184767</link>
      <description>&lt;P&gt;Awesome! That works.&lt;/P&gt;</description>
      <pubDate>Mon, 11 Nov 2013 19:18:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137057#M184767</guid>
      <dc:creator>harrychen</dc:creator>
      <dc:date>2013-11-11T19:18:07Z</dc:date>
    </item>
    <item>
      <title>Re: Get rows from the intermediate table by max value of a column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137058#M184768</link>
      <description>&lt;P&gt;That's even sleeker, thanks!&lt;/P&gt;</description>
      <pubDate>Mon, 11 Nov 2013 23:12:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Get-rows-from-the-intermediate-table-by-max-value-of-a-column/m-p/137058#M184768</guid>
      <dc:creator>harrychen</dc:creator>
      <dc:date>2013-11-11T23:12:11Z</dc:date>
    </item>
  </channel>
</rss>

