<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How to achieve row count until data changes in column? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/623722#M216830</link>
    <description>&lt;P&gt;I have a table with 3 columns: _time, type and action&lt;BR /&gt;&lt;BR /&gt;| makeresults count=10&lt;BR /&gt;| eval type = "typeA"&lt;BR /&gt;| eval action = if((random()%2) == 1, "open", "close")&lt;BR /&gt;| union&lt;BR /&gt;[| makeresults count=10&lt;BR /&gt;| eval type = "typeB"&lt;BR /&gt;| eval action = if((random()%2) == 1, "open", "close")]&lt;/P&gt;
&lt;P&gt;I need to create a column for each type that would identify the change in the column action and count # of actions in ascending order like this...&lt;/P&gt;
&lt;TABLE border="1" width="51.019967777937794%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;_time&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeA&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeB&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeA_count&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeB_count&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:00&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:01&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:02&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:03&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:04&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:05&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:06&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;2&lt;/TD&gt;
&lt;TD&gt;2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:07&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;3&lt;/TD&gt;
&lt;TD&gt;3&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:08&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:09&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;BR /&gt;Thanks&lt;/P&gt;</description>
    <pubDate>Thu, 08 Dec 2022 19:37:38 GMT</pubDate>
    <dc:creator>michael_vi</dc:creator>
    <dc:date>2022-12-08T19:37:38Z</dc:date>
    <item>
      <title>How to achieve row count until data changes in column?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/623722#M216830</link>
      <description>&lt;P&gt;I have a table with 3 columns: _time, type and action&lt;BR /&gt;&lt;BR /&gt;| makeresults count=10&lt;BR /&gt;| eval type = "typeA"&lt;BR /&gt;| eval action = if((random()%2) == 1, "open", "close")&lt;BR /&gt;| union&lt;BR /&gt;[| makeresults count=10&lt;BR /&gt;| eval type = "typeB"&lt;BR /&gt;| eval action = if((random()%2) == 1, "open", "close")]&lt;/P&gt;
&lt;P&gt;I need to create a column for each type that would identify the change in the column action and count # of actions in ascending order like this...&lt;/P&gt;
&lt;TABLE border="1" width="51.019967777937794%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;_time&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeA&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeB&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeA_count&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="25px"&gt;typeB_count&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:00&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:01&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:02&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:03&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:04&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;2022-01-01 05:00:05&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;open&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;close&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;TD width="14.285714285714286%" height="47px"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:06&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;2&lt;/TD&gt;
&lt;TD&gt;2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:07&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;3&lt;/TD&gt;
&lt;TD&gt;3&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:08&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2022-01-01 05:00:09&lt;/TD&gt;
&lt;TD&gt;open&lt;/TD&gt;
&lt;TD&gt;close&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;TD&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;BR /&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Thu, 08 Dec 2022 19:37:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/623722#M216830</guid>
      <dc:creator>michael_vi</dc:creator>
      <dc:date>2022-12-08T19:37:38Z</dc:date>
    </item>
    <item>
      <title>Re: Row count until data changes in column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/623727#M216835</link>
      <description>&lt;LI-CODE lang="markup"&gt;| makeresults count=10
| eval type = "typeA"
| eval action = if((random()%2) == 1, "open", "close")
| union
[| makeresults count=10
| eval type = "typeB"
| eval action = if((random()%2) == 1, "open", "close")]
| streamstats reset_on_change=true count as action_count by action
| streamstats reset_on_change=true count as type_count by type&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 08 Dec 2022 13:55:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/623727#M216835</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2022-12-08T13:55:45Z</dc:date>
    </item>
    <item>
      <title>Re: How to achieve row count until data changes in column?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/624001#M216945</link>
      <description>&lt;P&gt;And another thing I need help with&lt;/P&gt;&lt;P&gt;I need to get the max action_count from the previous SPL:&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;TABLE border="1" width="100%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:03:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:04:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:05:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:06:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:07:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:08:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:09:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:10:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:11:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:12:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;TO&lt;/P&gt;&lt;TABLE border="1" width="100%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:03:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:04:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:08:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:11:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="50%" height="25px"&gt;2022-12-06 00:12:00&lt;/TD&gt;&lt;TD width="50%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 12 Dec 2022 13:55:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-achieve-row-count-until-data-changes-in-column/m-p/624001#M216945</guid>
      <dc:creator>michael_vi</dc:creator>
      <dc:date>2022-12-12T13:55:04Z</dc:date>
    </item>
  </channel>
</rss>

