<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Eval with stats on multiple fields in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580526#M202247</link>
    <description>&lt;P&gt;I am looking for help on stats with eval&amp;nbsp;&lt;/P&gt;&lt;P&gt;Input Events (each json is a event):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="javascript"&gt;{ "app_name": "app1","logEvent": "Received"}
{ "app_name": "app1","logEvent": "Received"}
{ "app_name": "app1","logEvent": "Missing"}
{ "app_name": "app1","logEvent": "Delivered"}
{ "app_name": "app2","logEvent": "Received"}
{ "app_name": "app2","logEvent": "Delivered"}&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My current query is :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=np-dockerlogs sourcetype=sales
| rename log_processed.* as *
| eval logEvent =upper(logEvent) 
| search logEvent IN ("RECEIVED", "DELIVERED", "MISSING")
| stats count by logEvent app_name&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Current Output:&lt;/P&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;MISSING&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="25px"&gt;app1&lt;/TD&gt;&lt;TD height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="25px"&gt;app2&lt;/TD&gt;&lt;TD height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Output i want to generate is to remove MISSING and subtract the count of Missing from Received.&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;Received = Total Count of Received - Total Count of Missing&lt;/LI&gt;&lt;LI&gt;Delivered = Total Count of Delivered&lt;/LI&gt;&lt;/UL&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you&lt;/P&gt;</description>
    <pubDate>Mon, 10 Jan 2022 22:36:52 GMT</pubDate>
    <dc:creator>rangarbus</dc:creator>
    <dc:date>2022-01-10T22:36:52Z</dc:date>
    <item>
      <title>Eval with stats on multiple fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580526#M202247</link>
      <description>&lt;P&gt;I am looking for help on stats with eval&amp;nbsp;&lt;/P&gt;&lt;P&gt;Input Events (each json is a event):&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="javascript"&gt;{ "app_name": "app1","logEvent": "Received"}
{ "app_name": "app1","logEvent": "Received"}
{ "app_name": "app1","logEvent": "Missing"}
{ "app_name": "app1","logEvent": "Delivered"}
{ "app_name": "app2","logEvent": "Received"}
{ "app_name": "app2","logEvent": "Delivered"}&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My current query is :&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=np-dockerlogs sourcetype=sales
| rename log_processed.* as *
| eval logEvent =upper(logEvent) 
| search logEvent IN ("RECEIVED", "DELIVERED", "MISSING")
| stats count by logEvent app_name&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Current Output:&lt;/P&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;MISSING&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="25px"&gt;app1&lt;/TD&gt;&lt;TD height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="25px"&gt;app2&lt;/TD&gt;&lt;TD height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Output i want to generate is to remove MISSING and subtract the count of Missing from Received.&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;Received = Total Count of Received - Total Count of Missing&lt;/LI&gt;&lt;LI&gt;Delivered = Total Count of Delivered&lt;/LI&gt;&lt;/UL&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app1&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;RECEIVED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="93.9531px" height="25px"&gt;app2&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;DELIVERED&lt;/TD&gt;&lt;TD width="93.9531px" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you&lt;/P&gt;</description>
      <pubDate>Mon, 10 Jan 2022 22:36:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580526#M202247</guid>
      <dc:creator>rangarbus</dc:creator>
      <dc:date>2022-01-10T22:36:52Z</dc:date>
    </item>
    <item>
      <title>Re: Eval with stats on multiple fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580529#M202248</link>
      <description>&lt;LI-CODE lang="markup"&gt;index=np-dockerlogs sourcetype=sales
| rename log_processed.* as *
| eval logEvent =upper(logEvent) 
| search logEvent IN ("RECEIVED", "DELIVERED", "MISSING")
| chart count by app_name logEvent
| eval RECEIVED=RECEIVED-MISSING
| table app_name RECEIVED DELIVERED
| untable app_name logEvent count&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 11 Jan 2022 00:18:49 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580529#M202248</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-01-11T00:18:49Z</dc:date>
    </item>
    <item>
      <title>Re: Eval with stats on multiple fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580537#M202251</link>
      <description>&lt;P&gt;Thanks&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am able to see the data on table format for all app_names and logEvents.&lt;/P&gt;&lt;P&gt;But I couldn't get the "count" on the Single value dashboard based on "app_name" and "logEvent" filter condition.&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=np-dockerlogs sourcetype=sales
| rename log_processed.* as *
| eval logEvent =upper(logEvent) 
| search logEvent IN ("RECEIVED", "DELIVERED", "MISSING")
| chart count by app_name logEvent
| eval RECEIVED=RECEIVED-MISSING
| table app_name RECEIVED DELIVERED
| untable app_name logEvent count
| search app_name=app1 AND logEvent="RECEIVED" 
| stats sum(count) as "RECEIVED"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 11 Jan 2022 03:14:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580537#M202251</guid>
      <dc:creator>rangarbus</dc:creator>
      <dc:date>2022-01-11T03:14:27Z</dc:date>
    </item>
    <item>
      <title>Re: Eval with stats on multiple fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580539#M202253</link>
      <description>&lt;P&gt;It worked actually. My input had issues which caused the SingleValue to be empty.&lt;/P&gt;</description>
      <pubDate>Tue, 11 Jan 2022 03:38:40 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Eval-with-stats-on-multiple-fields/m-p/580539#M202253</guid>
      <dc:creator>rangarbus</dc:creator>
      <dc:date>2022-01-11T03:38:40Z</dc:date>
    </item>
  </channel>
</rss>

