<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Addtotals does not include 'Other' in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692841#M235813</link>
    <description>&lt;P&gt;You will need to carefully calibrate your result before drawing conclusions. &amp;nbsp;In other words, compare apples to apples. &amp;nbsp;Try this exercise: run the following two within the same calendar hour. &amp;nbsp;First&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt; earliest=-1h@h latest=-0h@h
| timechart span=1s avg(host_usage) by host useother=true
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Then this&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt; earliest=-1h@h latest=-0h@h
| timechart span=1s avg(host_usage) by host useother=true limit=5
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;What the earliest and latest do in this exercise is to eliminate any bucket error. (I am curious what use case could warrant timechart with span 1s.) &amp;nbsp;The table command is so you can easily compare Total in each row.&lt;/P&gt;&lt;P&gt;When I test this method, Total does not change when I set limit. &amp;nbsp;Here is the test set:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=_audit earliest=-1d@d latest=-0d@d
| timechart span=4h count by action useother=true
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;_time&lt;/TD&gt;&lt;TD&gt;Total&lt;/TD&gt;&lt;TD&gt;add&lt;/TD&gt;&lt;TD&gt;delete&lt;/TD&gt;&lt;TD&gt;expired_session_token&lt;/TD&gt;&lt;TD&gt;login_attempt&lt;/TD&gt;&lt;TD&gt;quota&lt;/TD&gt;&lt;TD&gt;read_session_token&lt;/TD&gt;&lt;TD&gt;search&lt;/TD&gt;&lt;TD&gt;update&lt;/TD&gt;&lt;TD&gt;validate_token&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-07 21:00&lt;/TD&gt;&lt;TD&gt;1592&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 01:00&lt;/TD&gt;&lt;TD&gt;453&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;13&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;TD&gt;33&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 05:00&lt;/TD&gt;&lt;TD&gt;212&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 09:00&lt;/TD&gt;&lt;TD&gt;1965&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;9&lt;/TD&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;4&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 13:00&lt;/TD&gt;&lt;TD&gt;6508&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;3216&lt;/TD&gt;&lt;TD&gt;34&lt;/TD&gt;&lt;TD&gt;7&lt;/TD&gt;&lt;TD&gt;3217&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 17:00&lt;/TD&gt;&lt;TD&gt;7059&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;TD&gt;16&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 21:00&lt;/TD&gt;&lt;TD&gt;4966&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=_audit earliest=-1d@d latest=-0d@d
| timechart span=4h count by action useother=true limit=3
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;_time&lt;/TD&gt;&lt;TD&gt;Total&lt;/TD&gt;&lt;TD&gt;OTHER&lt;/TD&gt;&lt;TD&gt;read_session_token&lt;/TD&gt;&lt;TD&gt;search&lt;/TD&gt;&lt;TD&gt;validate_token&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-07 21:00&lt;/TD&gt;&lt;TD&gt;1592&lt;/TD&gt;&lt;TD&gt;15&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 01:00&lt;/TD&gt;&lt;TD&gt;453&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;TD&gt;33&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 05:00&lt;/TD&gt;&lt;TD&gt;212&lt;/TD&gt;&lt;TD&gt;12&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 09:00&lt;/TD&gt;&lt;TD&gt;1965&lt;/TD&gt;&lt;TD&gt;23&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 13:00&lt;/TD&gt;&lt;TD&gt;6508&lt;/TD&gt;&lt;TD&gt;41&lt;/TD&gt;&lt;TD&gt;3216&lt;/TD&gt;&lt;TD&gt;34&lt;/TD&gt;&lt;TD&gt;3217&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 17:00&lt;/TD&gt;&lt;TD&gt;7059&lt;/TD&gt;&lt;TD&gt;5&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;TD&gt;16&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 21:00&lt;/TD&gt;&lt;TD&gt;4966&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;As you can see, the Total column in the two output are exactly identical.&lt;/P&gt;&lt;P&gt;Suggestion: If your event density is extremely high (given that you are using 1s time bucket), you can use snap-to anchor ("@", see &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/SearchTimeModifiers#Specify_a_snap_to_time_unit" target="_blank" rel="noopener"&gt;Specify a snap to time unit&lt;/A&gt;) to avoid indeterministic time bucket&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt;
| timechart span=1s@s avg(host_usage) by host useother=true
| addtotals&lt;/LI-CODE&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt;
| timechart span=1s@s avg(host_usage) by host useother=true limit=5
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Wed, 10 Jul 2024 04:27:50 GMT</pubDate>
    <dc:creator>yuanliu</dc:creator>
    <dc:date>2024-07-10T04:27:50Z</dc:date>
    <item>
      <title>Addtotals does not include 'Other'</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692741#M235772</link>
      <description>&lt;P&gt;When I add a limit to a timechart to reduce the number of visible series (improve dashboard performance) it changes the value of Total when using addtotals.&lt;/P&gt;&lt;P&gt;Example:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| timechart span=1s avg(host_usage) by host useother=true
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;The below gives me a lower overall total than the above:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| timechart span=1s avg(host_usage) by host limit=5 useother=true
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I thought Other was supposed to be the total of all other values not explicitly displayed?&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jul 2024 09:14:27 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692741#M235772</guid>
      <dc:creator>jvamplew</dc:creator>
      <dc:date>2024-07-09T09:14:27Z</dc:date>
    </item>
    <item>
      <title>Re: Addtotals does not include 'Other'</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692750#M235773</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/178402"&gt;@jvamplew&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;if you use limit=5, you'll have 5 results, so you don't need to use useother.&lt;/P&gt;&lt;P&gt;In this way addtotals summarize only the results of the search, in other words, only the first 5 values.&lt;/P&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jul 2024 11:10:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692750#M235773</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2024-07-09T11:10:36Z</dc:date>
    </item>
    <item>
      <title>Re: Addtotals does not include 'Other'</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692757#M235776</link>
      <description>&lt;P&gt;Thanks&amp;nbsp;&lt;SPAN&gt;Giuseppe.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Unfortunately that is the problem, I actually have 30 values. I want to display the total for all, but don't necessarily want to chart them all, as this many series over a number of charts tends to slow down the dashboard. I was hoping that by using Other, it would sum the other values into that column, thereby allowing me to display an accurate total while not displaying all the values.&amp;nbsp;&lt;/P&gt;&lt;P&gt;Is there a way to do this? I'm thinking it may only work by appending a subsearch for the total and overlaying it on the original chart, but I was trying to avoid adding another search for every panel that displays this data.&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jul 2024 12:07:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692757#M235776</guid>
      <dc:creator>jvamplew</dc:creator>
      <dc:date>2024-07-09T12:07:35Z</dc:date>
    </item>
    <item>
      <title>Re: Addtotals does not include 'Other'</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692761#M235779</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/178402"&gt;@jvamplew&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;I'm not sure, but it should run:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;your_search&amp;gt;
| bin span=1s -time
| stats avg(host_usage) by host useother=true
| addtotals
| timechart span=1s avg(host_usage) by host limit=7 useother=true&lt;/LI-CODE&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Tue, 09 Jul 2024 12:49:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692761#M235779</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2024-07-09T12:49:58Z</dc:date>
    </item>
    <item>
      <title>Re: Addtotals does not include 'Other'</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692841#M235813</link>
      <description>&lt;P&gt;You will need to carefully calibrate your result before drawing conclusions. &amp;nbsp;In other words, compare apples to apples. &amp;nbsp;Try this exercise: run the following two within the same calendar hour. &amp;nbsp;First&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt; earliest=-1h@h latest=-0h@h
| timechart span=1s avg(host_usage) by host useother=true
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Then this&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt; earliest=-1h@h latest=-0h@h
| timechart span=1s avg(host_usage) by host useother=true limit=5
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;What the earliest and latest do in this exercise is to eliminate any bucket error. (I am curious what use case could warrant timechart with span 1s.) &amp;nbsp;The table command is so you can easily compare Total in each row.&lt;/P&gt;&lt;P&gt;When I test this method, Total does not change when I set limit. &amp;nbsp;Here is the test set:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=_audit earliest=-1d@d latest=-0d@d
| timechart span=4h count by action useother=true
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;_time&lt;/TD&gt;&lt;TD&gt;Total&lt;/TD&gt;&lt;TD&gt;add&lt;/TD&gt;&lt;TD&gt;delete&lt;/TD&gt;&lt;TD&gt;expired_session_token&lt;/TD&gt;&lt;TD&gt;login_attempt&lt;/TD&gt;&lt;TD&gt;quota&lt;/TD&gt;&lt;TD&gt;read_session_token&lt;/TD&gt;&lt;TD&gt;search&lt;/TD&gt;&lt;TD&gt;update&lt;/TD&gt;&lt;TD&gt;validate_token&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-07 21:00&lt;/TD&gt;&lt;TD&gt;1592&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 01:00&lt;/TD&gt;&lt;TD&gt;453&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;13&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;TD&gt;33&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 05:00&lt;/TD&gt;&lt;TD&gt;212&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 09:00&lt;/TD&gt;&lt;TD&gt;1965&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;9&lt;/TD&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;8&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;4&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 13:00&lt;/TD&gt;&lt;TD&gt;6508&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;3216&lt;/TD&gt;&lt;TD&gt;34&lt;/TD&gt;&lt;TD&gt;7&lt;/TD&gt;&lt;TD&gt;3217&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 17:00&lt;/TD&gt;&lt;TD&gt;7059&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;TD&gt;16&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 21:00&lt;/TD&gt;&lt;TD&gt;4966&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=_audit earliest=-1d@d latest=-0d@d
| timechart span=4h count by action useother=true limit=3
| addtotals
| table _time Total *&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;_time&lt;/TD&gt;&lt;TD&gt;Total&lt;/TD&gt;&lt;TD&gt;OTHER&lt;/TD&gt;&lt;TD&gt;read_session_token&lt;/TD&gt;&lt;TD&gt;search&lt;/TD&gt;&lt;TD&gt;validate_token&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-07 21:00&lt;/TD&gt;&lt;TD&gt;1592&lt;/TD&gt;&lt;TD&gt;15&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;787&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 01:00&lt;/TD&gt;&lt;TD&gt;453&lt;/TD&gt;&lt;TD&gt;22&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;TD&gt;33&lt;/TD&gt;&lt;TD&gt;199&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 05:00&lt;/TD&gt;&lt;TD&gt;212&lt;/TD&gt;&lt;TD&gt;12&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;95&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 09:00&lt;/TD&gt;&lt;TD&gt;1965&lt;/TD&gt;&lt;TD&gt;23&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;964&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 13:00&lt;/TD&gt;&lt;TD&gt;6508&lt;/TD&gt;&lt;TD&gt;41&lt;/TD&gt;&lt;TD&gt;3216&lt;/TD&gt;&lt;TD&gt;34&lt;/TD&gt;&lt;TD&gt;3217&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 17:00&lt;/TD&gt;&lt;TD&gt;7059&lt;/TD&gt;&lt;TD&gt;5&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;TD&gt;16&lt;/TD&gt;&lt;TD&gt;3519&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2024-07-08 21:00&lt;/TD&gt;&lt;TD&gt;4966&lt;/TD&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;TD&gt;10&lt;/TD&gt;&lt;TD&gt;2478&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;As you can see, the Total column in the two output are exactly identical.&lt;/P&gt;&lt;P&gt;Suggestion: If your event density is extremely high (given that you are using 1s time bucket), you can use snap-to anchor ("@", see &lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/SearchTimeModifiers#Specify_a_snap_to_time_unit" target="_blank" rel="noopener"&gt;Specify a snap to time unit&lt;/A&gt;) to avoid indeterministic time bucket&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt;
| timechart span=1s@s avg(host_usage) by host useother=true
| addtotals&lt;/LI-CODE&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;somesearch&amp;gt;
| timechart span=1s@s avg(host_usage) by host useother=true limit=5
| addtotals&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Jul 2024 04:27:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Addtotals-does-not-include-Other/m-p/692841#M235813</guid>
      <dc:creator>yuanliu</dc:creator>
      <dc:date>2024-07-10T04:27:50Z</dc:date>
    </item>
  </channel>
</rss>

