<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: grouping count by multiple field substrings in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668091#M229211</link>
    <description>&lt;P&gt;Almost.&amp;nbsp; The append must use the same field names as the main search (I used field names from your example output).&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval appType = case(SourceName="Foo \"bar(\"", "app1",
SourceName="Foo \"quill(\"", "app2",
SourceName="Foo", "app3",
source=abcde, "app4",
sourcetype=windows AND eventcode=11111, "app5",
1==1, "other")
| stats count by appType
| append [ makeresults format=csv data="appType,count
app1,0
app2,0
app3,0
app4,0
app5,0"]
| stats sum(count) as count by appType&lt;/LI-CODE&gt;</description>
    <pubDate>Thu, 09 Nov 2023 15:07:55 GMT</pubDate>
    <dc:creator>richgalloway</dc:creator>
    <dc:date>2023-11-09T15:07:55Z</dc:date>
    <item>
      <title>grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668075#M229206</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;We currently have events where identifying the app that makes the event depends multiple fields, as well as substrings in within those fields.&amp;nbsp; For example,&lt;BR /&gt;&lt;BR /&gt;app 1 is identified by SourceName=Foo "bar("&lt;BR /&gt;app 2 is identified by SourceName=Foo "quill("&lt;BR /&gt;app 3 is identified by SourceName=Foo&lt;BR /&gt;app 4 is identified by source=abcde&lt;BR /&gt;app 5 is identified by sourcetype=windows eventcode=11111&lt;BR /&gt;&lt;BR /&gt;I would like to count the number of errors per app, but not having luck yet.&amp;nbsp; I've tried regexes &amp;amp; an eval case match pattern, &amp;amp; I can't seem to google the correct words to find a similar scenario in others' posts.&lt;BR /&gt;&lt;BR /&gt;Please help.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks,&lt;/P&gt;&lt;P&gt;Orion&lt;/P&gt;</description>
      <pubDate>Thu, 09 Nov 2023 13:39:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668075#M229206</guid>
      <dc:creator>OrionCulver</dc:creator>
      <dc:date>2023-11-09T13:39:04Z</dc:date>
    </item>
    <item>
      <title>Re: grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668079#M229207</link>
      <description>&lt;P&gt;Have you tried setting a new field that defines the app and then grouping on that field?&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval appType = case(SourceName="Foo \"bar(\"", "app 1",
  SourceName="Foo \"quill(\"", "app 2",
  SourceName="Foo", "app 3",
  source=abcde, "app 4",
  sourcetype=windows AND eventcode=11111, "app 5",
  1==1, "other")
| stats count by appType&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 09 Nov 2023 13:56:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668079#M229207</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2023-11-09T13:56:05Z</dc:date>
    </item>
    <item>
      <title>Re: grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668081#M229208</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/213957"&gt;@richgalloway&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;thanks!&amp;nbsp; that might be working...&amp;nbsp; how do I include count of zero when there are no matches?&amp;nbsp; like,&lt;BR /&gt;&lt;BR /&gt;app_name&amp;nbsp; error_count&lt;BR /&gt;app1&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 0&lt;BR /&gt;app2&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 0&lt;BR /&gt;app3&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 5&lt;BR /&gt;app4&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 0&lt;BR /&gt;app5&amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; &amp;nbsp; 233&lt;/P&gt;</description>
      <pubDate>Thu, 09 Nov 2023 14:36:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668081#M229208</guid>
      <dc:creator>OrionCulver</dc:creator>
      <dc:date>2023-11-09T14:36:39Z</dc:date>
    </item>
    <item>
      <title>Re: grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668087#M229209</link>
      <description>&lt;P&gt;Finding something that is not there is not Splunk's strong suit.&amp;nbsp; See this blog entry for a good write-up on it.&lt;BR /&gt;&lt;BR /&gt;&lt;A href="https://www.duanewaddle.com/proving-a-negative/" target="_blank"&gt;https://www.duanewaddle.com/proving-a-negative/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;If the set of apps is small enough, you may be able to append a static set of zero counts and then add them to what Splunk produces.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;&amp;lt;current query&amp;gt;&amp;gt;
| append [ makeresults format=csv data="app_name,error_count
app1,0
app2,0
app3,0
app4,0
app5,0"]
| stats sum(error_count) as error_count by app_name&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 09 Nov 2023 14:44:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668087#M229209</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2023-11-09T14:44:57Z</dc:date>
    </item>
    <item>
      <title>Re: grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668088#M229210</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/213957"&gt;@richgalloway&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;so&amp;nbsp; combining your responses, something like this?&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;| eval appType = case(SourceName="Foo \"bar(\"", "app1",
SourceName="Foo \"quill(\"", "app2",
SourceName="Foo", "app3",
source=abcde, "app4",
sourcetype=windows AND eventcode=11111, "app5",
1==1, "other")
| stats count by appType
| append [ makeresults format=csv data="app_name,error_count
app1,0
app2,0
app3,0
app4,0
app5,0"]
| stats sum(error_count) as error_count by app_name&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 09 Nov 2023 15:12:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668088#M229210</guid>
      <dc:creator>OrionCulver</dc:creator>
      <dc:date>2023-11-09T15:12:05Z</dc:date>
    </item>
    <item>
      <title>Re: grouping count by multiple field substrings</title>
      <link>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668091#M229211</link>
      <description>&lt;P&gt;Almost.&amp;nbsp; The append must use the same field names as the main search (I used field names from your example output).&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eval appType = case(SourceName="Foo \"bar(\"", "app1",
SourceName="Foo \"quill(\"", "app2",
SourceName="Foo", "app3",
source=abcde, "app4",
sourcetype=windows AND eventcode=11111, "app5",
1==1, "other")
| stats count by appType
| append [ makeresults format=csv data="appType,count
app1,0
app2,0
app3,0
app4,0
app5,0"]
| stats sum(count) as count by appType&lt;/LI-CODE&gt;</description>
      <pubDate>Thu, 09 Nov 2023 15:07:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/grouping-count-by-multiple-field-substrings/m-p/668091#M229211</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2023-11-09T15:07:55Z</dc:date>
    </item>
  </channel>
</rss>

