<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Display days passed between current time and most recent activation - User Role Auditing in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571250#M199053</link>
    <description>&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;The answer to this probably stupid simple. Banging my head on this.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Help and patience please.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;DIV&gt;&amp;nbsp;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;I am writing a query which audits user role activations.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&lt;SPAN&gt;A user can have many roles, i.e. Network Admin, Security Reader, User Admin, Storage Operator, etc.&lt;/SPAN&gt;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Specifically, I want to view how many days has passed since a user activated a specific role.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;DIV&gt;&amp;nbsp;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Today - Last Activation = Days Since Last Activation&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Questions:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;OL&gt;&lt;LI&gt;&lt;SPAN&gt;How can I most efficiently&amp;nbsp;subtract the time of the most recent role activation event from the current time?&lt;/SPAN&gt;&lt;/LI&gt;&lt;LI&gt;&lt;SPAN&gt;How can I then only show the most recent results?&lt;/SPAN&gt;&lt;/LI&gt;&lt;LI&gt;&lt;SPAN&gt;&lt;SPAN&gt;How to then audit all users who have not activated a role in the past 30 days?&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Base query for a single user search over 30 days and sample results are below.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;PRE&gt;&amp;nbsp;index=audit user=bob@example.com &lt;BR /&gt;| eval days = round((now() - _time)/86400) &lt;BR /&gt;| table Role, user, _time, days &lt;BR /&gt;| sort - days&lt;/PRE&gt;&lt;P&gt;Sample Data Below&lt;/P&gt;&lt;TABLE width="606"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="172"&gt;Role&lt;/TD&gt;&lt;TD width="201"&gt;UserName&lt;/TD&gt;&lt;TD width="198"&gt;_time&lt;/TD&gt;&lt;TD width="35"&gt;days&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;&lt;A href="mailto:zzdavid.reiling@tollgroup.com" target="_blank" rel="noopener"&gt;bob@example.com&lt;/A&gt;&lt;/TD&gt;&lt;TD&gt;2021-09-19T08:35:06.998&lt;/TD&gt;&lt;TD&gt;29&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-19T08:35:05.514&lt;/TD&gt;&lt;TD&gt;29&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-23T05:55:51.177&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-23T05:55:49.036&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:20.254&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Storage Operator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:18.942&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:23.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:22.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:40.569&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:39.460&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Desired results only show the most recent events&amp;nbsp;&lt;/P&gt;&lt;TABLE width="606"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="172"&gt;Role&lt;/TD&gt;&lt;TD width="201"&gt;UserName&lt;/TD&gt;&lt;TD width="198"&gt;_time&lt;/TD&gt;&lt;TD width="35"&gt;days&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:20.254&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Storage Operator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:18.942&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:22.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:39.460&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;</description>
    <pubDate>Mon, 18 Oct 2021 06:04:09 GMT</pubDate>
    <dc:creator>dmbr</dc:creator>
    <dc:date>2021-10-18T06:04:09Z</dc:date>
    <item>
      <title>Display days passed between current time and most recent activation - User Role Auditing</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571250#M199053</link>
      <description>&lt;P&gt;&lt;SPAN&gt;&lt;SPAN&gt;The answer to this probably stupid simple. Banging my head on this.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Help and patience please.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;DIV&gt;&amp;nbsp;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;I am writing a query which audits user role activations.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&lt;SPAN&gt;A user can have many roles, i.e. Network Admin, Security Reader, User Admin, Storage Operator, etc.&lt;/SPAN&gt;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Specifically, I want to view how many days has passed since a user activated a specific role.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;DIV&gt;&amp;nbsp;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Today - Last Activation = Days Since Last Activation&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Questions:&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;OL&gt;&lt;LI&gt;&lt;SPAN&gt;How can I most efficiently&amp;nbsp;subtract the time of the most recent role activation event from the current time?&lt;/SPAN&gt;&lt;/LI&gt;&lt;LI&gt;&lt;SPAN&gt;How can I then only show the most recent results?&lt;/SPAN&gt;&lt;/LI&gt;&lt;LI&gt;&lt;SPAN&gt;&lt;SPAN&gt;How to then audit all users who have not activated a role in the past 30 days?&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/LI&gt;&lt;/OL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;DIV&gt;&lt;SPAN&gt;&lt;SPAN&gt;Base query for a single user search over 30 days and sample results are below.&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;PRE&gt;&amp;nbsp;index=audit user=bob@example.com &lt;BR /&gt;| eval days = round((now() - _time)/86400) &lt;BR /&gt;| table Role, user, _time, days &lt;BR /&gt;| sort - days&lt;/PRE&gt;&lt;P&gt;Sample Data Below&lt;/P&gt;&lt;TABLE width="606"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="172"&gt;Role&lt;/TD&gt;&lt;TD width="201"&gt;UserName&lt;/TD&gt;&lt;TD width="198"&gt;_time&lt;/TD&gt;&lt;TD width="35"&gt;days&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;&lt;A href="mailto:zzdavid.reiling@tollgroup.com" target="_blank" rel="noopener"&gt;bob@example.com&lt;/A&gt;&lt;/TD&gt;&lt;TD&gt;2021-09-19T08:35:06.998&lt;/TD&gt;&lt;TD&gt;29&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-19T08:35:05.514&lt;/TD&gt;&lt;TD&gt;29&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-23T05:55:51.177&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-23T05:55:49.036&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:20.254&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Storage Operator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:18.942&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:23.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:22.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:40.569&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:39.460&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Desired results only show the most recent events&amp;nbsp;&lt;/P&gt;&lt;TABLE width="606"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="172"&gt;Role&lt;/TD&gt;&lt;TD width="201"&gt;UserName&lt;/TD&gt;&lt;TD width="198"&gt;_time&lt;/TD&gt;&lt;TD width="35"&gt;days&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:20.254&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Storage Operator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-24T00:48:18.942&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Systems Administrator&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:22:22.971&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Global Reader&lt;/TD&gt;&lt;TD&gt;bob@example.com&lt;/TD&gt;&lt;TD&gt;2021-09-27T07:19:39.460&lt;/TD&gt;&lt;TD&gt;21&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/DIV&gt;</description>
      <pubDate>Mon, 18 Oct 2021 06:04:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571250#M199053</guid>
      <dc:creator>dmbr</dc:creator>
      <dc:date>2021-10-18T06:04:09Z</dc:date>
    </item>
    <item>
      <title>Re: Display days passed between current time and most recent activation - User Role Auditing</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571272#M199058</link>
      <description>&lt;LI-CODE lang="markup"&gt;index=audit user=bob@example.com 
| stats latest(_time) as _time by user, Role
| eval days = round((now() - _time)/86400) 
| table Role, user, _time, days 
| sort - days&lt;/LI-CODE&gt;</description>
      <pubDate>Mon, 18 Oct 2021 07:51:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571272#M199058</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2021-10-18T07:51:05Z</dc:date>
    </item>
    <item>
      <title>Re: Display days passed between current time and most recent activation - User Role Auditing</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571293#M199068</link>
      <description>&lt;P&gt;Sincere Thank you&amp;nbsp;&lt;SPAN&gt;ITWhisperer for the reply,&amp;nbsp;much appreciated.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;As expected, the solution was much stupid simple.&amp;nbsp;&lt;span class="lia-unicode-emoji" title=":face_with_tears_of_joy:"&gt;😂&lt;/span&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 18 Oct 2021 10:00:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Display-days-passed-between-current-time-and-most-recent/m-p/571293#M199068</guid>
      <dc:creator>dmbr</dc:creator>
      <dc:date>2021-10-18T10:00:26Z</dc:date>
    </item>
  </channel>
</rss>

