<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Xyseries drop dupilicates in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605731#M210642</link>
    <description>&lt;P&gt;Try list rather than values&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=a host="b" source="0*_R_S_C_ajf" OWNER=dw*
|eval ODate=strptime(ODATE,"%Y%m%d")
|eval ODATE=strftime(ODate,"%Y-%m-%d")
| eval TWIN_ID=substr(JOBNAME,7,2)
| chart list(APPLIC) as APPLIC over TWIN_ID by STATUS
|mvexpand N
|fillnull value="0"&lt;/LI-CODE&gt;</description>
    <pubDate>Fri, 15 Jul 2022 06:18:01 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2022-07-15T06:18:01Z</dc:date>
    <item>
      <title>Why does Xyseries drop duplicates?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605709#M210638</link>
      <description>&lt;P&gt;index=a host="b" source="0*_R_S_C_ajf" OWNER=dw*&lt;BR /&gt;|eval ODate=strptime(ODATE,"%Y%m%d")&lt;BR /&gt;|eval ODATE=strftime(ODate,"%Y-%m-%d")&lt;BR /&gt;| eval TWIN_ID=substr(JOBNAME,7,2)&lt;BR /&gt;|search ODATE="2022-07-13" TWIN_ID="CH"&lt;BR /&gt;| xyseries TWIN_ID STATUS APPLIC&lt;BR /&gt;|fillnull value="0"&lt;BR /&gt;when i select TWIN_ID="CH" it is showing 3 counts but actuall count is 73.I think xyseries is removing duplicates can you please me on this&lt;BR /&gt;my output is&lt;/P&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;
&lt;DIV class=""&gt;TWIN_ID N VALUE Y
&lt;TABLE&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;CH&lt;/TD&gt;
&lt;TD&gt;DW_tz&lt;/TD&gt;
&lt;TD&gt;DW_l6&lt;/TD&gt;
&lt;TD&gt;DW_1b&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;cH&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;rs_rc&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;ch&lt;/TD&gt;
&lt;TD&gt;0&lt;/TD&gt;
&lt;TD&gt;DW_dwscd&lt;/TD&gt;
&lt;TD&gt;DW_dwscd&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;BR /&gt;i also tried alternate with chart over&amp;nbsp;&lt;BR /&gt;index=a host="b" source="0*_R_S_C_ajf" OWNER=dw*&lt;BR /&gt;|eval ODate=strptime(ODATE,"%Y%m%d")&lt;BR /&gt;|eval ODATE=strftime(ODate,"%Y-%m-%d")&lt;BR /&gt;| eval TWIN_ID=substr(JOBNAME,7,2)&lt;BR /&gt;| chart values(APPLIC) as APPLIC over TWIN_ID by STATUS&lt;BR /&gt;|mvexpand N&lt;BR /&gt;|fillnull value="0"&lt;BR /&gt;MYOUTPUT&lt;BR /&gt;&lt;BR /&gt;Thank you in advance&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;
&lt;/DIV&gt;</description>
      <pubDate>Fri, 15 Jul 2022 16:51:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605709#M210638</guid>
      <dc:creator>Veeru</dc:creator>
      <dc:date>2022-07-15T16:51:34Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605710#M210639</link>
      <description>&lt;P&gt;MYOUTPUT&lt;/P&gt;&lt;TABLE border="1" width="100%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;TWIN_ID&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;Y&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;N&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="69px"&gt;CH&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="69px"&gt;D&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="69px"&gt;DW1&lt;BR /&gt;DW2&lt;BR /&gt;DWacd&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="47px"&gt;CH&lt;/TD&gt;&lt;TD height="47px"&gt;Dw2&lt;/TD&gt;&lt;TD height="47px"&gt;DW1&lt;BR /&gt;DW2&lt;BR /&gt;DWacd&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD height="25px"&gt;cH&lt;/TD&gt;&lt;TD height="25px"&gt;0&lt;/TD&gt;&lt;TD height="25px"&gt;DWacd&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;ch&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;Dwad&lt;/TD&gt;&lt;TD width="33.333333333333336%" height="25px"&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Fri, 15 Jul 2022 04:44:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605710#M210639</guid>
      <dc:creator>Veeru</dc:creator>
      <dc:date>2022-07-15T04:44:08Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605724#M210640</link>
      <description>&lt;P&gt;Xyseries only spreads values around. If&amp;nbsp; you want aggregation use stats.&lt;/P&gt;&lt;PRE&gt;&amp;lt;...&amp;gt;&lt;BR /&gt;| stats count(APPLIC) AS APPLIC by TWIN_ID STATUS&lt;BR /&gt;| xyseries TWIN_ID STATUS APPLIC&lt;/PRE&gt;</description>
      <pubDate>Fri, 15 Jul 2022 05:46:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605724#M210640</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2022-07-15T05:46:14Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605731#M210642</link>
      <description>&lt;P&gt;Try list rather than values&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=a host="b" source="0*_R_S_C_ajf" OWNER=dw*
|eval ODate=strptime(ODATE,"%Y%m%d")
|eval ODATE=strftime(ODate,"%Y-%m-%d")
| eval TWIN_ID=substr(JOBNAME,7,2)
| chart list(APPLIC) as APPLIC over TWIN_ID by STATUS
|mvexpand N
|fillnull value="0"&lt;/LI-CODE&gt;</description>
      <pubDate>Fri, 15 Jul 2022 06:18:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605731#M210642</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-07-15T06:18:01Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605736#M210646</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Thanks for reply&lt;BR /&gt;&lt;BR /&gt;I tried the list but still i am getting duplicates&lt;/P&gt;&lt;P&gt;TWIN_ID N VALUE Y&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="59.1875px" height="487px"&gt;CH&lt;/TD&gt;&lt;TD width="64.9375px" height="487px"&gt;&lt;DIV class=""&gt;DW_i6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_dx&lt;/DIV&gt;&lt;DIV class=""&gt;DW_bp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o9&lt;/DIV&gt;&lt;DIV class=""&gt;DW_sb&lt;/DIV&gt;&lt;DIV class=""&gt;DW_tz&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_tz&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="68.4583px" height="487px"&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_h6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_bl&lt;/DIV&gt;&lt;DIV class=""&gt;DW_c1&lt;/DIV&gt;&lt;DIV class=""&gt;DW_v2&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o4&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o3&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o5&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_w6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_d6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ec&lt;/DIV&gt;&lt;DIV class=""&gt;DW_t6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_eb&lt;/DIV&gt;&lt;DIV class=""&gt;DW_t1&lt;/DIV&gt;&lt;DIV class=""&gt;DW_d6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_w6&lt;/DIV&gt;&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="63.8021px" height="487px"&gt;DW_v2&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;when to mv expand of Y N VALUES I am getting duplicates&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_e2&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_v2&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_zp&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_e2&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_g1&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_dx&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_o5&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_c5&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;CH&lt;/TD&gt;&lt;TD&gt;DW_tz&lt;/TD&gt;&lt;TD&gt;DW_o3&lt;/TD&gt;&lt;TD&gt;DW_t4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Fri, 15 Jul 2022 06:44:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605736#M210646</guid>
      <dc:creator>Veeru</dc:creator>
      <dc:date>2022-07-15T06:44:48Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605737#M210647</link>
      <description>&lt;P&gt;Correct - mvexpand works on one field at a time, all other fields are duplicated for each value in the mv-field&lt;/P&gt;&lt;P&gt;If you use mvexpand on multiple fields you will get a cross-product of the events.&lt;/P&gt;&lt;P&gt;Perhaps it would be clear if you give an example of your events and what you expect your result to be&lt;/P&gt;</description>
      <pubDate>Fri, 15 Jul 2022 06:51:10 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605737#M210647</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-07-15T06:51:10Z</dc:date>
    </item>
    <item>
      <title>Re: Xyseries drop dupilicates</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605739#M210648</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/225168"&gt;@ITWhisperer&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Thanks for reply.&lt;BR /&gt;what i got&amp;nbsp; the results&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="59px" height="487px"&gt;CH&lt;/TD&gt;&lt;TD width="64.9375px" height="487px"&gt;&lt;DIV class=""&gt;DW_i6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_dx&lt;/DIV&gt;&lt;DIV class=""&gt;DW_bp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o9&lt;/DIV&gt;&lt;DIV class=""&gt;DW_sb&lt;/DIV&gt;&lt;DIV class=""&gt;DW_tz&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_tz&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="68.4583px" height="487px"&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_h6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_bl&lt;/DIV&gt;&lt;DIV class=""&gt;DW_c1&lt;/DIV&gt;&lt;DIV class=""&gt;DW_v2&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o4&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o3&lt;/DIV&gt;&lt;DIV class=""&gt;DW_o5&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ed&lt;/DIV&gt;&lt;DIV class=""&gt;DW_zp&lt;/DIV&gt;&lt;DIV class=""&gt;DW_w6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_d6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_ec&lt;/DIV&gt;&lt;DIV class=""&gt;DW_t6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_eb&lt;/DIV&gt;&lt;DIV class=""&gt;DW_t1&lt;/DIV&gt;&lt;DIV class=""&gt;DW_d6&lt;/DIV&gt;&lt;DIV class=""&gt;DW_w6&lt;/DIV&gt;&lt;DIV class=""&gt;&amp;nbsp;&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="63.8021px" height="487px"&gt;DW_v2&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;what i except&amp;nbsp; output is&lt;/P&gt;&lt;TABLE border="1" width="63.99957012761994%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;TWIN_ID&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;Y&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;VALUE&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;N&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;CH&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_i6&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_zp&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;CH&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_dx&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_h6&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;CH&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;&lt;DIV class=""&gt;DW_bp&lt;/DIV&gt;&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_ed&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;cH&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_o9&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_bl&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="20%" height="25px"&gt;ch&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_sb&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;DW_c1&lt;/TD&gt;&lt;TD width="20%" height="25px"&gt;0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 15 Jul 2022 07:02:42 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Why-does-Xyseries-drop-duplicates/m-p/605739#M210648</guid>
      <dc:creator>Veeru</dc:creator>
      <dc:date>2022-07-15T07:02:42Z</dc:date>
    </item>
  </channel>
</rss>

