<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Group by two or many fields fields in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/634448#M220421</link>
    <description>&lt;LI-CODE lang="markup"&gt;| eval bookName=split(bookName,", ")
| eval bought_sold=if(isnotnull("books bought"),"bought","sold")
| stats count by AccountName bookName bought_sold
| eval {bought_sold}=count
| fields - bought_sold count
| stats sum(*) as * by AccountName bookName
| fillnull value=0
| stats list(*) as * by AccountName&lt;/LI-CODE&gt;</description>
    <pubDate>Tue, 14 Mar 2023 18:10:03 GMT</pubDate>
    <dc:creator>ITWhisperer</dc:creator>
    <dc:date>2023-03-14T18:10:03Z</dc:date>
    <item>
      <title>How to group by two or many fields fields?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/634440#M220417</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;
&lt;P&gt;Here is my Data in 2 logs having 3 fields&lt;/P&gt;
&lt;P&gt;Log1 :&amp;nbsp;&lt;/P&gt;
&lt;TABLE border="1" width="100%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;AccountName&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;books bought&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;bookName&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;ABC&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;4&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book1, book2, book3, book1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;DEF&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;3&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book1, book2, book2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;MNO&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;1&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book3&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Log 2 :&lt;/P&gt;
&lt;TABLE border="1"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;AccountName&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;books sold&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;bookName&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;ABC&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;1&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book3&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;DEF&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;2&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book2, book2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;MNO&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;1&lt;/TD&gt;
&lt;TD width="33.333333333333336%" height="25px"&gt;book3&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Result I want :&lt;/P&gt;
&lt;TABLE border="1" width="100%"&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%"&gt;AccountName&lt;/TD&gt;
&lt;TD width="33.333333333333336%"&gt;Total Books&lt;/TD&gt;
&lt;TD width="16.666666666666668%"&gt;bookName&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;bought&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;sold&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%"&gt;ABC&lt;/TD&gt;
&lt;TD width="33.333333333333336%"&gt;4&lt;/TD&gt;
&lt;TD width="16.666666666666668%"&gt;book1&lt;BR /&gt;book2&lt;BR /&gt;book3&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;2&lt;BR /&gt;1&lt;BR /&gt;1&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;0&lt;BR /&gt;0&lt;BR /&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%"&gt;DEF&lt;/TD&gt;
&lt;TD width="33.333333333333336%"&gt;3&lt;/TD&gt;
&lt;TD width="16.666666666666668%"&gt;book1&lt;BR /&gt;book2&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;1&lt;BR /&gt;2&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;0&lt;BR /&gt;2&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD width="33.333333333333336%"&gt;MNO&lt;/TD&gt;
&lt;TD width="33.333333333333336%"&gt;1&lt;/TD&gt;
&lt;TD width="16.666666666666668%"&gt;book3&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;1&lt;/TD&gt;
&lt;TD width="8.333333333333334%"&gt;1&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Can anyone please help me in this.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Wed, 15 Mar 2023 16:29:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/634440#M220417</guid>
      <dc:creator>sshubh</dc:creator>
      <dc:date>2023-03-15T16:29:09Z</dc:date>
    </item>
    <item>
      <title>Re: Group by two or many fields fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/634448#M220421</link>
      <description>&lt;LI-CODE lang="markup"&gt;| eval bookName=split(bookName,", ")
| eval bought_sold=if(isnotnull("books bought"),"bought","sold")
| stats count by AccountName bookName bought_sold
| eval {bought_sold}=count
| fields - bought_sold count
| stats sum(*) as * by AccountName bookName
| fillnull value=0
| stats list(*) as * by AccountName&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 14 Mar 2023 18:10:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/634448#M220421</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2023-03-14T18:10:03Z</dc:date>
    </item>
    <item>
      <title>Re: Group by two or many fields fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/635241#M220700</link>
      <description>&lt;P&gt;Hi, I tried following :&lt;/P&gt;&lt;P&gt;index="test" "Books bought" | rex field=_raw "Books\sbought\sAccountName=(?P&amp;lt;accountName&amp;gt;[^,]*),\sBooks=\[(?P&amp;lt;books&amp;gt;[^\]]*)]" | join type=left accountName&lt;BR /&gt;[search index="test" "Books Sold" | rex field=_raw "Books\sSold\sAccountName=(?P&amp;lt;accountName&amp;gt;[^,]*),\sBook=(?P&amp;lt;book&amp;gt;.*)"] | eval bookUsed = split(books, ",") | stats count as bought count(book) as sold by accountName bookUsed&lt;/P&gt;&lt;P&gt;I get following result:&lt;/P&gt;&lt;TABLE border="1" width="100%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;accountName&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bookUsed&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bought&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;sold&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;ABC&lt;/TD&gt;&lt;TD&gt;Book1&lt;/TD&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;ABC&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book2&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;DEF&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;3&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now, here the issue is I am getting multiple rows for same accountName but I want only one row for accountName like:&lt;/P&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;accountName&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bookUsed&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bought&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;sold&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;ABC&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book1&lt;BR /&gt;Book2&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;2&lt;BR /&gt;1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;1&lt;BR /&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;DEF&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;3&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Anyone please help. I want to learn and apologies for tagging explicitly.&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 21 Mar 2023 06:56:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/635241#M220700</guid>
      <dc:creator>sshubh</dc:creator>
      <dc:date>2023-03-21T06:56:47Z</dc:date>
    </item>
    <item>
      <title>Re: Group by two or many fields fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/635242#M220701</link>
      <description>&lt;P&gt;To convert your table to the format you want, use the list aggregator function&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats list(*) as * by accountName&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 21 Mar 2023 07:04:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/635242#M220701</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2023-03-21T07:04:35Z</dc:date>
    </item>
    <item>
      <title>Re: Group by two or many fields fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/641472#M222227</link>
      <description>&lt;P&gt;Thanks for the taking out time and helping.&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats list(*) as * by accountName&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;worked out. and i got the following result&lt;/P&gt;&lt;TABLE border="1"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;accountName&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bookUsed&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;bought&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;sold&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;ABC&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book1&lt;BR /&gt;Book2&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;2&lt;BR /&gt;1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;1&lt;BR /&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="25px"&gt;DEF&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;Book1&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;3&lt;/TD&gt;&lt;TD width="25%" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I used below query&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index="test" "Books bought" | rex field=_raw "Books\sbought\sAccountName=(?P&amp;lt;accountName&amp;gt;[^,]*),\sBooks=\[(?P&amp;lt;books&amp;gt;[^\]]*)]" | join type=left accountName
[search index="test" "Books Sold" | rex field=_raw "Books\sSold\sAccountName=(?P&amp;lt;accountName&amp;gt;[^,]*),\sBook=(?P&amp;lt;book&amp;gt;.*)"] | eval bookUsed = split(books, ",") | stats count as bought count(book) as sold by accountName bookUsed | stats list(*) as * by accountName&lt;/LI-CODE&gt;&lt;P&gt;Now, I want to add one more column (total Bought) that contains sum of column bought to get following result:&lt;/P&gt;&lt;TABLE border="1" width="681px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="160.789px" height="25px"&gt;accountName&lt;/TD&gt;&lt;TD width="84.3516px" height="25px"&gt;bookUsed&lt;/TD&gt;&lt;TD width="76.9375px"&gt;Total Bought&lt;/TD&gt;&lt;TD width="160.578px" height="25px"&gt;bought&lt;/TD&gt;&lt;TD width="197.344px" height="25px"&gt;sold&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="160.789px" height="25px"&gt;ABC&lt;/TD&gt;&lt;TD width="84.3516px" height="25px"&gt;Book1&lt;BR /&gt;Book2&lt;/TD&gt;&lt;TD width="76.9375px"&gt;3&lt;/TD&gt;&lt;TD width="160.578px" height="25px"&gt;2&lt;BR /&gt;1&lt;/TD&gt;&lt;TD width="197.344px" height="25px"&gt;1&lt;BR /&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="160.789px" height="25px"&gt;DEF&lt;/TD&gt;&lt;TD width="84.3516px" height="25px"&gt;Book1&lt;/TD&gt;&lt;TD width="76.9375px"&gt;3&lt;/TD&gt;&lt;TD width="160.578px" height="25px"&gt;3&lt;/TD&gt;&lt;TD width="197.344px" height="25px"&gt;&amp;nbsp;1&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Can anyone suggest how I can get this. I tried but not able to get the intended result. Thanks in advance.&lt;/P&gt;</description>
      <pubDate>Wed, 26 Apr 2023 16:35:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/641472#M222227</guid>
      <dc:creator>sshubh</dc:creator>
      <dc:date>2023-04-26T16:35:29Z</dc:date>
    </item>
    <item>
      <title>Re: Group by two or many fields fields</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/641477#M222228</link>
      <description>&lt;P&gt;I used following and it worked.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| stats sum(Bought) as "Total Bought" list(*) as * by accountName&lt;/LI-CODE&gt;</description>
      <pubDate>Wed, 26 Apr 2023 16:57:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-to-group-by-two-or-many-fields-fields/m-p/641477#M222228</guid>
      <dc:creator>sshubh</dc:creator>
      <dc:date>2023-04-26T16:57:28Z</dc:date>
    </item>
  </channel>
</rss>

