<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to remove duplicates? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608888#M211725</link>
    <description>&lt;TABLE&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;&lt;STRONG&gt;Client&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;&lt;STRONG&gt;Error&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;&lt;STRONG&gt;Error Results&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;&lt;STRONG&gt;Error ResultsPrevious week&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;&lt;STRONG&gt;Percent of Total&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;&lt;STRONG&gt;PercentDifference&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1003&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="132"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="70"&gt;
&lt;P&gt;12.5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1003&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;12.5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1013&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;1&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;342&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;-50&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1027&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1027&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;xyz&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;43&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;zyz&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1013&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;zyz&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;432&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;et&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;Total&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;16&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;zyds&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;423&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;tert&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;My code is&amp;nbsp; &amp;nbsp;--&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;| bucket _time span=1w
| stats count as Result by LicenseKey, Error_Code
| eval Client=coalesce(Client,LicenseKey)
| eventstats sum(Result) as Total by Client
| eval PercentOfTotal = round((Result/Total)*100,3)
| sort - _time
| streamstats current=f latest(Result) as Result_Prev by LicenseKey
| eval PercentDifference = round(((Result/Result_Prev)-1)*100,2)
| fillnull value="0"
| append
    [ search index=abc sourcetype=yxx source= bff ErrorCode!=0
    | `DedupDHI`
    | lookup abc LicenseKey OUTPUT Client
    | eval Client=coalesce(Client,LicenseKey)
    | stats count as Result by Client
    | eval ErrorCode="Total", PercentOfTotal=100]
| lookup xyz_ErrorCodes ErrorCode OUTPUT Description
| lookup uyz LicenseKey OUTPUT Client
| eval Client=coalesce(Client,LicenseKey)
| eval Error=if(ErrorCode!="Total", ErrorCode+" ("+coalesce(Description,"Description Missing - Update xyz_ErrorCodes")+")", ErrorCode)
| fields Client, Error, Result, PercentOfTotal, PercentDifference, Error results previous week
| sort CustomerName, Error, PercentDifference&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Still not able to figure out the duplicate row issue, single row for one each error combined with total.&lt;/P&gt;
&lt;P&gt;any suggestions please?&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Wed, 10 Aug 2022 14:12:43 GMT</pubDate>
    <dc:creator>wanda619</dc:creator>
    <dc:date>2022-08-10T14:12:43Z</dc:date>
    <item>
      <title>How to remove duplicates?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608888#M211725</link>
      <description>&lt;TABLE&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;&lt;STRONG&gt;Client&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;&lt;STRONG&gt;Error&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;&lt;STRONG&gt;Error Results&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;&lt;STRONG&gt;Error ResultsPrevious week&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;&lt;STRONG&gt;Percent of Total&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;&lt;STRONG&gt;PercentDifference&lt;/STRONG&gt;&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1003&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="132"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="70"&gt;
&lt;P&gt;12.5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1003&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;12.5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1013&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;1&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;342&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;-50&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1027&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;3&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;0&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1027&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;5&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;xyz&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;43&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;zyz&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;1013&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;2&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;zyz&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;432&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;et&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="79"&gt;
&lt;P&gt;abc&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="113"&gt;
&lt;P&gt;Total&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="90"&gt;
&lt;P&gt;16&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="128"&gt;
&lt;P&gt;zyds&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="74"&gt;
&lt;P&gt;423&lt;/P&gt;
&lt;/TD&gt;
&lt;TD width="139"&gt;
&lt;P&gt;tert&lt;/P&gt;
&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;My code is&amp;nbsp; &amp;nbsp;--&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;| bucket _time span=1w
| stats count as Result by LicenseKey, Error_Code
| eval Client=coalesce(Client,LicenseKey)
| eventstats sum(Result) as Total by Client
| eval PercentOfTotal = round((Result/Total)*100,3)
| sort - _time
| streamstats current=f latest(Result) as Result_Prev by LicenseKey
| eval PercentDifference = round(((Result/Result_Prev)-1)*100,2)
| fillnull value="0"
| append
    [ search index=abc sourcetype=yxx source= bff ErrorCode!=0
    | `DedupDHI`
    | lookup abc LicenseKey OUTPUT Client
    | eval Client=coalesce(Client,LicenseKey)
    | stats count as Result by Client
    | eval ErrorCode="Total", PercentOfTotal=100]
| lookup xyz_ErrorCodes ErrorCode OUTPUT Description
| lookup uyz LicenseKey OUTPUT Client
| eval Client=coalesce(Client,LicenseKey)
| eval Error=if(ErrorCode!="Total", ErrorCode+" ("+coalesce(Description,"Description Missing - Update xyz_ErrorCodes")+")", ErrorCode)
| fields Client, Error, Result, PercentOfTotal, PercentDifference, Error results previous week
| sort CustomerName, Error, PercentDifference&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Still not able to figure out the duplicate row issue, single row for one each error combined with total.&lt;/P&gt;
&lt;P&gt;any suggestions please?&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Aug 2022 14:12:43 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608888#M211725</guid>
      <dc:creator>wanda619</dc:creator>
      <dc:date>2022-08-10T14:12:43Z</dc:date>
    </item>
    <item>
      <title>Re: How to remove Duplicates?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608925#M211745</link>
      <description>&lt;P&gt;Please explain or provide a mock-up of the expected results.&lt;/P&gt;</description>
      <pubDate>Tue, 09 Aug 2022 23:58:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608925#M211745</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2022-08-09T23:58:59Z</dc:date>
    </item>
    <item>
      <title>Re: How to remove Duplicates?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608928#M211747</link>
      <description>&lt;P&gt;I believe you already asked this&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;A href="https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates-from-the-table/m-p/608750" target="_blank"&gt;https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates-from-the-table/m-p/608750&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Do you want to remove all other fields in the table other than Error? What should occur with these two rows&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="79"&gt;&lt;P&gt;abc&lt;/P&gt;&lt;/TD&gt;&lt;TD width="113"&gt;&lt;P&gt;1027&lt;/P&gt;&lt;/TD&gt;&lt;TD width="90"&gt;&lt;P&gt;3&lt;/P&gt;&lt;/TD&gt;&lt;TD width="128"&gt;&lt;P&gt;3&lt;/P&gt;&lt;/TD&gt;&lt;TD width="74"&gt;&lt;P&gt;5&lt;/P&gt;&lt;/TD&gt;&lt;TD width="139"&gt;&lt;P&gt;0&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="79"&gt;&lt;P&gt;abc&lt;/P&gt;&lt;/TD&gt;&lt;TD width="113"&gt;&lt;P&gt;1027&lt;/P&gt;&lt;/TD&gt;&lt;TD width="90"&gt;&lt;P&gt;5&lt;/P&gt;&lt;/TD&gt;&lt;TD width="128"&gt;&lt;P&gt;xyz&lt;/P&gt;&lt;/TD&gt;&lt;TD width="74"&gt;&lt;P&gt;43&lt;/P&gt;&lt;/TD&gt;&lt;TD width="139"&gt;&lt;P&gt;zyz&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;for previous week and other columns?&lt;/P&gt;&lt;P&gt;Simple answer would be&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats sum("Error Results") as "Error Results" values(*) as * by Client Error&lt;/LI-CODE&gt;&lt;P&gt;but you need to a bit clearer about the removal part of duplicates.&lt;/P&gt;&lt;P&gt;The above would sum the error counts and just show all the values collected in the same row as the error.&lt;/P&gt;&lt;P&gt;I am assuming your sorting by CustomerName in your search is not what you meant/wanted, as there is no CustomerName field in your data&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Aug 2022 00:11:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-remove-duplicates/m-p/608928#M211747</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2022-08-10T00:11:41Z</dc:date>
    </item>
  </channel>
</rss>

