<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How can I extract field's from given JSON array  and display running total of numeric column in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684407#M233643</link>
    <description>&lt;P&gt;{"id":"0","severity":"Information","message":[{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02170","TOTAL":"121257","PROCESSED":"121257","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"35 (0%)","ERROR_IND":"0","ERROR_1":"0"},{"TARGET_SYSTEM":"CPW","FUNCTION_NAME":"CPW_02171","TOTAL":"26434","PROCESSED":"26434","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"},{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02172","TOTAL":"23343","PROCESSED":"2647812","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"}]}&lt;/P&gt;&lt;P&gt;I want to extract all fields in the form of table from&amp;nbsp;&amp;nbsp;"message" which is holding JSON array .&lt;/P&gt;&lt;P&gt;And I want a total row for each column where total running total will display for each numeric column based on TARGET_SYSTEM .&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 16 Apr 2024 19:13:05 GMT</pubDate>
    <dc:creator>gauravkumar85</dc:creator>
    <dc:date>2024-04-16T19:13:05Z</dc:date>
    <item>
      <title>How can I extract field's from given JSON array  and display running total of numeric column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684407#M233643</link>
      <description>&lt;P&gt;{"id":"0","severity":"Information","message":[{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02170","TOTAL":"121257","PROCESSED":"121257","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"35 (0%)","ERROR_IND":"0","ERROR_1":"0"},{"TARGET_SYSTEM":"CPW","FUNCTION_NAME":"CPW_02171","TOTAL":"26434","PROCESSED":"26434","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"},{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02172","TOTAL":"23343","PROCESSED":"2647812","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"}]}&lt;/P&gt;&lt;P&gt;I want to extract all fields in the form of table from&amp;nbsp;&amp;nbsp;"message" which is holding JSON array .&lt;/P&gt;&lt;P&gt;And I want a total row for each column where total running total will display for each numeric column based on TARGET_SYSTEM .&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 16 Apr 2024 19:13:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684407#M233643</guid>
      <dc:creator>gauravkumar85</dc:creator>
      <dc:date>2024-04-16T19:13:05Z</dc:date>
    </item>
    <item>
      <title>Re: How can I extract field's from given JSON array  and display running total of numeric column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684412#M233645</link>
      <description>&lt;P&gt;Do not treat structured data such as JSON as text and be tempted to use rex for extraction. &amp;nbsp;Use QA tested Splunk command such as &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Spath" target="_blank" rel="noopener"&gt;spath&lt;/A&gt; to extract from structure, then&amp;nbsp;&lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Mvexpand" target="_blank" rel="noopener"&gt;mvexpand&lt;/A&gt;&amp;nbsp;to handle array.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| spath path=message{}
| mvexpand message{}
| spath input=message{}&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Your sample will give you&lt;/P&gt;&lt;TABLE width="1911px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="62.59375px"&gt;ERROR&lt;/TD&gt;&lt;TD width="81.265625px"&gt;ERROR_1&lt;/TD&gt;&lt;TD width="98.21875px"&gt;ERROR_IND&lt;/TD&gt;&lt;TD width="141.84375px"&gt;FUNCTION_NAME&lt;/TD&gt;&lt;TD width="102.78125px"&gt;PROCESSED&lt;/TD&gt;&lt;TD width="96.375px"&gt;REMAINING&lt;/TD&gt;&lt;TD width="75.140625px"&gt;SKIPPED&lt;/TD&gt;&lt;TD width="139.4375px"&gt;TARGET_SYSTEM&lt;/TD&gt;&lt;TD width="68.609375px"&gt;TOTAL&lt;/TD&gt;&lt;TD width="40px"&gt;id&lt;/TD&gt;&lt;TD width="40px"&gt;severity&lt;/TD&gt;&lt;TD width="969.9375px"&gt;message{}&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62.59375px"&gt;0 (0%)&lt;/TD&gt;&lt;TD width="81.265625px"&gt;0&lt;/TD&gt;&lt;TD width="98.21875px"&gt;0&lt;/TD&gt;&lt;TD width="141.84375px"&gt;CPW_02170&lt;/TD&gt;&lt;TD width="102.78125px"&gt;121257&lt;/TD&gt;&lt;TD width="96.375px"&gt;0&lt;/TD&gt;&lt;TD width="75.140625px"&gt;35 (0%)&lt;/TD&gt;&lt;TD width="139.4375px"&gt;SEQ&lt;/TD&gt;&lt;TD width="68.609375px"&gt;121257&lt;/TD&gt;&lt;TD width="40px"&gt;0&lt;/TD&gt;&lt;TD width="40px"&gt;Information&lt;/TD&gt;&lt;TD width="969.9375px"&gt;{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02170","TOTAL":"121257","PROCESSED":"121257","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"35 (0%)","ERROR_IND":"0","ERROR_1":"0"}&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62.59375px"&gt;0 (0%)&lt;/TD&gt;&lt;TD width="81.265625px"&gt;0&lt;/TD&gt;&lt;TD width="98.21875px"&gt;0&lt;/TD&gt;&lt;TD width="141.84375px"&gt;CPW_02171&lt;/TD&gt;&lt;TD width="102.78125px"&gt;26434&lt;/TD&gt;&lt;TD width="96.375px"&gt;0&lt;/TD&gt;&lt;TD width="75.140625px"&gt;19 (0%)&lt;/TD&gt;&lt;TD width="139.4375px"&gt;CPW&lt;/TD&gt;&lt;TD width="68.609375px"&gt;26434&lt;/TD&gt;&lt;TD width="40px"&gt;0&lt;/TD&gt;&lt;TD width="40px"&gt;Information&lt;/TD&gt;&lt;TD width="969.9375px"&gt;{"TARGET_SYSTEM":"CPW","FUNCTION_NAME":"CPW_02171","TOTAL":"26434","PROCESSED":"26434","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"}&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62.59375px"&gt;0 (0%)&lt;/TD&gt;&lt;TD width="81.265625px"&gt;0&lt;/TD&gt;&lt;TD width="98.21875px"&gt;0&lt;/TD&gt;&lt;TD width="141.84375px"&gt;CPW_02172&lt;/TD&gt;&lt;TD width="102.78125px"&gt;2647812&lt;/TD&gt;&lt;TD width="96.375px"&gt;0&lt;/TD&gt;&lt;TD width="75.140625px"&gt;19 (0%)&lt;/TD&gt;&lt;TD width="139.4375px"&gt;SEQ&lt;/TD&gt;&lt;TD width="68.609375px"&gt;23343&lt;/TD&gt;&lt;TD width="40px"&gt;0&lt;/TD&gt;&lt;TD width="40px"&gt;Information&lt;/TD&gt;&lt;TD width="969.9375px"&gt;{"TARGET_SYSTEM":"SEQ","FUNCTION_NAME":"CPW_02172","TOTAL":"23343","PROCESSED":"2647812","REMAINING":"0","ERROR":"0 (0%)","SKIPPED":"19 (0%)","ERROR_IND":"0","ERROR_1":"0"}&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;Here is a data emulation. &amp;nbsp;Play with it and compare with real data&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults 
| eval _raw="{\"id\":\"0\",\"severity\":\"Information\",\"message\":[{\"TARGET_SYSTEM\":\"SEQ\",\"FUNCTION_NAME\":\"CPW_02170\",\"TOTAL\":\"121257\",\"PROCESSED\":\"121257\",\"REMAINING\":\"0\",\"ERROR\":\"0 (0%)\",\"SKIPPED\":\"35 (0%)\",\"ERROR_IND\":\"0\",\"ERROR_1\":\"0\"},{\"TARGET_SYSTEM\":\"CPW\",\"FUNCTION_NAME\":\"CPW_02171\",\"TOTAL\":\"26434\",\"PROCESSED\":\"26434\",\"REMAINING\":\"0\",\"ERROR\":\"0 (0%)\",\"SKIPPED\":\"19 (0%)\",\"ERROR_IND\":\"0\",\"ERROR_1\":\"0\"},{\"TARGET_SYSTEM\":\"SEQ\",\"FUNCTION_NAME\":\"CPW_02172\",\"TOTAL\":\"23343\",\"PROCESSED\":\"2647812\",\"REMAINING\":\"0\",\"ERROR\":\"0 (0%)\",\"SKIPPED\":\"19 (0%)\",\"ERROR_IND\":\"0\",\"ERROR_1\":\"0\"}]}"
| spath
``` data emulation above ```&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 16 Apr 2024 19:32:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684412#M233645</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2024-04-16T19:32:21Z</dc:date>
    </item>
    <item>
      <title>Re: How can I extract field's from given JSON array  and display running total of numeric column</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684417#M233647</link>
      <description>&lt;P&gt;Just to add slightly to yuanliu's answer, you can use the "| addcoltotals" command if you would like to add another row containing the totals of the numerical columns. You'll have to convert the ones that contain non-numerical characters like the "(0%)" part.&lt;/P&gt;</description>
      <pubDate>Tue, 16 Apr 2024 19:49:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-can-I-extract-field-s-from-given-JSON-array-and-display/m-p/684417#M233647</guid>
      <dc:creator>marnall</dc:creator>
      <dc:date>2024-04-16T19:49:18Z</dc:date>
    </item>
  </channel>
</rss>

