<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: eventstats with conditions in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690673#M235224</link>
    <description>&lt;P&gt;I'm a little unclear on your requirement, but your working eventstats example that gives you the "Expected result" of&lt;/P&gt;&lt;TABLE width="317px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&lt;STRONG&gt;grade&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;&lt;STRONG&gt;student&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;...&lt;/P&gt;&lt;P&gt;so you want all values of student-X-Y to be included for each combination of student-X-Y?&lt;/P&gt;&lt;P&gt;In that case, you don't need the match statement, so what is the issue?&lt;/P&gt;&lt;P&gt;Depending on the data volume, eventstats can be slower, so you could use this variant&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;...
| eval partialname=substr(name,0,9)
| stats values(name) as student by grade partialname
| eval name=student
| mvexpand name&lt;/LI-CODE&gt;&lt;P&gt;that uses stats, which will be more efficient than eventstats, but then mvexpand will be slower, but you cna measure the performance if volume is an issue.&lt;/P&gt;</description>
    <pubDate>Fri, 14 Jun 2024 01:46:07 GMT</pubDate>
    <dc:creator>bowesmana</dc:creator>
    <dc:date>2024-06-14T01:46:07Z</dc:date>
    <item>
      <title>eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690404#M235145</link>
      <description>&lt;P&gt;Hello,&lt;BR /&gt;&lt;BR /&gt;Is it possible to use eventstats with conditions?&lt;BR /&gt;For example:&lt;BR /&gt;I only want to apply eventstats only if field name contains "student-1"&lt;BR /&gt;&lt;BR /&gt;| eventstats values(if(match(name,"student-1"), name, null())) as student by&amp;nbsp; grade&lt;BR /&gt;&lt;BR /&gt;Please suggest.&lt;BR /&gt;&lt;BR /&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Wed, 12 Jun 2024 02:35:31 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690404#M235145</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-06-12T02:35:31Z</dc:date>
    </item>
    <item>
      <title>Re: eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690412#M235151</link>
      <description>&lt;P&gt;The values() statement requires 'eval', i.e.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eventstats values(eval(if(match(name,"student-1"), name, null()))) as student by  grade&lt;/LI-CODE&gt;</description>
      <pubDate>Wed, 12 Jun 2024 04:34:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690412#M235151</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2024-06-12T04:34:27Z</dc:date>
    </item>
    <item>
      <title>Re: eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690608#M235194</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/6367"&gt;@bowesmana&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;The eval match condition worked, but it didn't give me the result I expected.&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;Is it possible to use "eventstat match condition" to group the student based on partialname?&lt;/STRONG&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;Do you think moving to evenstat makes the search more efficient?&amp;nbsp;&lt;/STRONG&gt;&lt;BR /&gt;I appreciate your help. Thank you so much&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;without "eventstat match condition" - it worked&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="grade,name
A,student-1-a
A,student-1-b
A,student-1-c
A,student-2-a
A,student-2-b
A,student-2-c"
| eval partialname=substr(name,0,9)
| eventstats values(name) as student by partialname&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;with "eventstat match condition" - it didn't work&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="grade,name
A,student-1-a
A,student-1-b
A,student-1-c
A,student-2-a
A,student-2-b
A,student-2-c"
| eval partialname=substr(name,0,9)
| eventstats values(eval(if(match(name,substr(name,0,9)), name, null()))) as student by  grade&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Data:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="194"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;&lt;STRONG&gt;class&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83.5469px" height="25px"&gt;class-1&lt;/TD&gt;&lt;TD width="109.453px" height="25px"&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Expected result&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="317px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&lt;STRONG&gt;grade&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;&lt;STRONG&gt;student&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-2-a&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-2-b&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-2-c&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Currently here's the result with eventstats match condition&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="512"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="106"&gt;&lt;STRONG&gt;grade&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="135"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="135"&gt;&lt;STRONG&gt;partialname&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="136"&gt;&lt;STRONG&gt;student&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;TD&gt;student-1&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;TD&gt;student-1&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;TD&gt;student-1&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;TD&gt;student-2&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;TD&gt;student-2&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;A&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;TD&gt;student-2&lt;/TD&gt;&lt;TD&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;student-2-c&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Thu, 13 Jun 2024 11:55:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690608#M235194</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-06-13T11:55:28Z</dc:date>
    </item>
    <item>
      <title>Re: eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690673#M235224</link>
      <description>&lt;P&gt;I'm a little unclear on your requirement, but your working eventstats example that gives you the "Expected result" of&lt;/P&gt;&lt;TABLE width="317px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&lt;STRONG&gt;grade&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;&lt;STRONG&gt;student&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;A&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-a&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="83px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="109px" height="25px"&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD width="125px" height="25px"&gt;student-1-c&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;...&lt;/P&gt;&lt;P&gt;so you want all values of student-X-Y to be included for each combination of student-X-Y?&lt;/P&gt;&lt;P&gt;In that case, you don't need the match statement, so what is the issue?&lt;/P&gt;&lt;P&gt;Depending on the data volume, eventstats can be slower, so you could use this variant&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;...
| eval partialname=substr(name,0,9)
| stats values(name) as student by grade partialname
| eval name=student
| mvexpand name&lt;/LI-CODE&gt;&lt;P&gt;that uses stats, which will be more efficient than eventstats, but then mvexpand will be slower, but you cna measure the performance if volume is an issue.&lt;/P&gt;</description>
      <pubDate>Fri, 14 Jun 2024 01:46:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690673#M235224</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2024-06-14T01:46:07Z</dc:date>
    </item>
    <item>
      <title>Re: eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690718#M235241</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/6367"&gt;@bowesmana&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;so you want all values of student-X-Y to be included for each combination of student-X-Y?&lt;BR /&gt;&amp;gt;&amp;gt; yes, like it is in the expected result&lt;/P&gt;&lt;P&gt;In that case, you don't need the match statement, so what is the issue?&lt;BR /&gt;&amp;gt;&amp;gt; I figured out after I posted this that I don't need the match statement, but I am curious if it also can be done&amp;nbsp; using match statement.&amp;nbsp; So, in this case it won't work using match statement, correct?&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;Thanks for your help.&lt;/P&gt;</description>
      <pubDate>Fri, 14 Jun 2024 12:07:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690718#M235241</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-06-14T12:07:13Z</dc:date>
    </item>
    <item>
      <title>Re: eventstats with conditions</title>
      <link>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690846#M235291</link>
      <description>&lt;P&gt;Correct, the match statement will break things because all events will all match the match key&lt;/P&gt;</description>
      <pubDate>Mon, 17 Jun 2024 00:58:46 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/eventstats-with-conditions/m-p/690846#M235291</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2024-06-17T00:58:46Z</dc:date>
    </item>
  </channel>
</rss>

