<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk Query to form a table with multiple JSON fields in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602120#M209587</link>
    <description>&lt;P&gt;&lt;STRONG&gt;If site1 has only 2 countries and site2 has one extra platform, then the expected result should be like below.&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE border="1" width="83.33333333333334%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Origin&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform Count&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country Count&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site1.com/" target="_blank" rel="nofollow noopener noreferrer"&gt;https://www.site1.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;10&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;22&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;12&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;6&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site2.com/" target="_blank" rel="nofollow noopener noreferrer"&gt;https://www.site2.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;8&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;2&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;AU&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;IND&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
    <pubDate>Thu, 16 Jun 2022 15:54:29 GMT</pubDate>
    <dc:creator>shashaikhhh</dc:creator>
    <dc:date>2022-06-16T15:54:29Z</dc:date>
    <item>
      <title>Splunk Query to form a table with multiple JSON fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602089#M209570</link>
      <description>&lt;P&gt;Below is my splunk raw event data&lt;BR /&gt;&lt;BR /&gt;{&lt;BR /&gt;"additional": {&lt;BR /&gt;"method": "POST",&lt;BR /&gt;"url": "/api/resource/getContentEditorData",&lt;BR /&gt;"headers": {&lt;BR /&gt;"cloudfront-viewer-country": "US",&lt;BR /&gt;"origin": "&lt;A href="https://www.site1.com" target="_blank"&gt;https://www.site1.com&lt;/A&gt;",&lt;BR /&gt;"sec-ch-ua-platform": "\"Android\"",&lt;BR /&gt;}&lt;BR /&gt;},&lt;BR /&gt;"level": "notice",&lt;BR /&gt;"message": "INCOMING REQUEST: POST /api/resource/getContentEditorData"&lt;BR /&gt;}&lt;BR /&gt;&lt;BR /&gt;I need count of&amp;nbsp;&lt;STRONG&gt;cloudfront-viewer-country&lt;/STRONG&gt; and&amp;nbsp;&lt;STRONG&gt;sec-ch-ua-platform&lt;/STRONG&gt; for each&amp;nbsp;&lt;STRONG&gt;Origin&lt;BR /&gt;&lt;BR /&gt;Please help.&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Expected Result:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE border="1" width="83.33333333333334%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Origin&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform Count&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country Count&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site1.com" target="_blank"&gt;https://www.site1.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;10&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;22&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;12&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;6&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;AU&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site2.com" target="_blank"&gt;https://www.site2.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;8&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;2&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;AU&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Thu, 16 Jun 2022 13:58:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602089#M209570</guid>
      <dc:creator>shashaikhhh</dc:creator>
      <dc:date>2022-06-16T13:58:36Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk Query to form a table with multiple JSON fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602112#M209583</link>
      <description>&lt;P&gt;Please clarify your requirement.&lt;/P&gt;&lt;P&gt;What if site1 had only 2 countries, or site2 had an extra platform, what would your expected / desired result look like then?&lt;/P&gt;&lt;P&gt;Btw, your JSON example isn't valid JSON (there is a spurious comma after Android.&lt;/P&gt;</description>
      <pubDate>Thu, 16 Jun 2022 15:38:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602112#M209583</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-06-16T15:38:13Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk Query to form a table with multiple JSON fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602117#M209586</link>
      <description>&lt;P&gt;&lt;STRONG&gt;If site1 has only 2 countries, then we need to display 2 records.&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;Updated Splunk event data:&lt;BR /&gt;{&lt;BR /&gt;"additional": {&lt;BR /&gt;"method": "POST",&lt;BR /&gt;"url": "/api/resource/getContentEditorData",&lt;BR /&gt;"headers": {&lt;BR /&gt;"cloudfront-viewer-country": "US",&lt;BR /&gt;"origin": "&lt;A href="https://www.site1.com" target="_blank"&gt;https://www.site1.com&lt;/A&gt;",&lt;BR /&gt;"sec-ch-ua-platform": "\"Android\""&lt;BR /&gt;}&lt;BR /&gt;},&lt;BR /&gt;"level": "notice",&lt;BR /&gt;"message": "INCOMING REQUEST: POST /api/resource/getContentEditorData"&lt;BR /&gt;}&lt;BR /&gt;&lt;BR /&gt;============&lt;/P&gt;&lt;P&gt;{&lt;BR /&gt;"additional": {&lt;BR /&gt;"method": "POST",&lt;BR /&gt;"url": "/api/resource/getContentEditorData",&lt;BR /&gt;"headers": {&lt;BR /&gt;"cloudfront-viewer-country": "UK",&lt;BR /&gt;"origin": "&lt;A href="https://www.site1.com" target="_blank"&gt;https://www.site1.com&lt;/A&gt;",&lt;BR /&gt;"sec-ch-ua-platform": "\"Windows\""&lt;BR /&gt;}&lt;BR /&gt;},&lt;BR /&gt;"level": "notice",&lt;BR /&gt;"message": "INCOMING REQUEST: POST /api/resource/getContentEditorData"&lt;BR /&gt;}&lt;/P&gt;&lt;P&gt;=========================&lt;/P&gt;&lt;P&gt;{&lt;BR /&gt;"additional": {&lt;BR /&gt;"method": "POST",&lt;BR /&gt;"url": "/api/resource/getContentEditorData",&lt;BR /&gt;"headers": {&lt;BR /&gt;"cloudfront-viewer-country": "AU",&lt;BR /&gt;"origin": "&lt;A href="https://www.site2.com" target="_blank"&gt;https://www.site2.com&lt;/A&gt;",&lt;BR /&gt;"sec-ch-ua-platform": "\"Windows\""&lt;BR /&gt;}&lt;BR /&gt;},&lt;BR /&gt;"level": "notice",&lt;BR /&gt;"message": "INCOMING REQUEST: POST /api/resource/getContentEditorData"&lt;BR /&gt;}&lt;/P&gt;</description>
      <pubDate>Thu, 16 Jun 2022 15:50:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602117#M209586</guid>
      <dc:creator>shashaikhhh</dc:creator>
      <dc:date>2022-06-16T15:50:27Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk Query to form a table with multiple JSON fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602120#M209587</link>
      <description>&lt;P&gt;&lt;STRONG&gt;If site1 has only 2 countries and site2 has one extra platform, then the expected result should be like below.&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE border="1" width="83.33333333333334%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Origin&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Platform Count&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="47px"&gt;Country Count&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site1.com/" target="_blank" rel="nofollow noopener noreferrer"&gt;https://www.site1.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;10&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;22&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;12&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;6&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&lt;A href="https://www.site2.com/" target="_blank" rel="nofollow noopener noreferrer"&gt;https://www.site2.com&lt;/A&gt;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Android&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;US&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;8&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;macOS&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;4&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;UK&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;Windows&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;2&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;AU&lt;/TD&gt;&lt;TD width="16.666666666666668%"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;IND&lt;/TD&gt;&lt;TD width="16.666666666666668%" height="25px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Thu, 16 Jun 2022 15:54:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Query-to-form-a-table-with-multiple-JSON-fields/m-p/602120#M209587</guid>
      <dc:creator>shashaikhhh</dc:creator>
      <dc:date>2022-06-16T15:54:29Z</dc:date>
    </item>
  </channel>
</rss>

