<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: join only with the first row in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574527#M200218</link>
    <description>&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;That is a perfect solution.&lt;/SPAN&gt;&lt;/SPAN&gt; &lt;SPAN class=""&gt;&lt;SPAN&gt;Thank you very much!&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
    <pubDate>Thu, 11 Nov 2021 07:30:28 GMT</pubDate>
    <dc:creator>rafadvega</dc:creator>
    <dc:date>2021-11-11T07:30:28Z</dc:date>
    <item>
      <title>join only with the first row</title>
      <link>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574460#M200190</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;I need to join two searchs. For example:&lt;/P&gt;&lt;P&gt;Example 1:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| inputlookup join_example1.csv&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE width="216"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="54"&gt;country&lt;/TD&gt;&lt;TD width="48"&gt;product&lt;/TD&gt;&lt;TD width="75"&gt;day&lt;/TD&gt;&lt;TD width="39"&gt;stock&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;Example 2:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| inputlookup join_example2.csv&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE width="201"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="75"&gt;day&lt;/TD&gt;&lt;TD width="55"&gt;product&lt;/TD&gt;&lt;TD width="71"&gt;requested&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;90&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;100&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;SPAN&gt;&lt;BR /&gt;If I join bot searchs:&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| inputlookup join_example1.csv
| join product, day
    [| inputlookup join_example2.csv]
| table product day country stock requested&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;The result is:&lt;/P&gt;&lt;TABLE width="294"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="55"&gt;product&lt;/TD&gt;&lt;TD width="75"&gt;day&lt;/TD&gt;&lt;TD width="54"&gt;country&lt;/TD&gt;&lt;TD width="39"&gt;stock&lt;/TD&gt;&lt;TD width="71"&gt;requested&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;TD&gt;90&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;90&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;TD&gt;100&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;TD&gt;100&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;But&lt;/SPAN&gt;&lt;SPAN&gt;&amp;nbsp;I need the sub search merges only with the first result like this (only in one country):&lt;/SPAN&gt;&lt;/P&gt;&lt;TABLE width="294"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="55"&gt;product&lt;/TD&gt;&lt;TD width="75"&gt;day&lt;/TD&gt;&lt;TD width="54"&gt;country&lt;/TD&gt;&lt;TD width="39"&gt;stock&lt;/TD&gt;&lt;TD width="71"&gt;requested&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;TD&gt;90&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;TD&gt;100&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2022&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;25&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;apples&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;Spain&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;grapes&lt;/TD&gt;&lt;TD&gt;10/10/2021&lt;/TD&gt;&lt;TD&gt;France&lt;/TD&gt;&lt;TD&gt;28&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;That is only a example, I need only merge subsearchs results once. Anyone knows a solution for this?&lt;/P&gt;&lt;P&gt;Thanks!!!&lt;/P&gt;</description>
      <pubDate>Wed, 10 Nov 2021 17:46:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574460#M200190</guid>
      <dc:creator>rafadvega</dc:creator>
      <dc:date>2021-11-10T17:46:54Z</dc:date>
    </item>
    <item>
      <title>Re: join only with the first row</title>
      <link>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574504#M200213</link>
      <description>&lt;P&gt;You can add this to the end of your example search&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| streamstats c by product day
| eval requested=if(c=1,requested,0)
| fields - c&lt;/LI-CODE&gt;&lt;P&gt;which simply does a count by product and day and then sets requested to 0 if the count value is not 1&lt;/P&gt;&lt;P&gt;Not sure if this will give you a general solution though.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Nov 2021 21:50:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574504#M200213</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2021-11-10T21:50:18Z</dc:date>
    </item>
    <item>
      <title>Re: join only with the first row</title>
      <link>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574527#M200218</link>
      <description>&lt;P&gt;&lt;SPAN class=""&gt;&lt;SPAN class=""&gt;&lt;SPAN&gt;That is a perfect solution.&lt;/SPAN&gt;&lt;/SPAN&gt; &lt;SPAN class=""&gt;&lt;SPAN&gt;Thank you very much!&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Thu, 11 Nov 2021 07:30:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/join-only-with-the-first-row/m-p/574527#M200218</guid>
      <dc:creator>rafadvega</dc:creator>
      <dc:date>2021-11-11T07:30:28Z</dc:date>
    </item>
  </channel>
</rss>

