<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic How can i Search field from two different file source and merge in to a single table ? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/How-can-i-Search-field-from-two-different-file-source-and-merge/m-p/692866#M235817</link>
    <description>&lt;P&gt;Bellow mentioned table is an example which having same index and sourcetype, but it have a different source.&amp;nbsp;&lt;/P&gt;&lt;P&gt;I need to search a field from 1st file and the result should be a combination of fields from file 1 and 2.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;File 1&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="364"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 2&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&amp;nbsp;T1_Fld 4&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&amp;nbsp;T1_Fld 5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAA&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;google.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy1&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAB&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Facebook.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy2&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAB&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Gmail.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy3&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAD&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Yahoo.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy4&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAE&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;xxx.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy5&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;File 2&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="174px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="58.7188px"&gt;&lt;STRONG&gt;IP&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;google.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Facebook.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;2.2.2.2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Gmail.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;3.3.3.3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Yahoo.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;4.4.4.4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;xxx.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;5.5.5.5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;consider i am running a search where&amp;nbsp;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1=AAB&lt;/STRONG&gt; then the result table form should be like below.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Output&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="300"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="108"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;IP&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 4&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;AAB&lt;/TD&gt;&lt;TD&gt;Facebook.com&lt;/TD&gt;&lt;TD&gt;2.2.2.2&lt;/TD&gt;&lt;TD&gt;yy2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;AAB&lt;/TD&gt;&lt;TD&gt;Gmail.com&lt;/TD&gt;&lt;TD&gt;3.3.3.3&lt;/TD&gt;&lt;TD&gt;yy3&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Wed, 10 Jul 2024 09:55:57 GMT</pubDate>
    <dc:creator>JIthesh_Kumar</dc:creator>
    <dc:date>2024-07-10T09:55:57Z</dc:date>
    <item>
      <title>How can i Search field from two different file source and merge in to a single table ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-can-i-Search-field-from-two-different-file-source-and-merge/m-p/692866#M235817</link>
      <description>&lt;P&gt;Bellow mentioned table is an example which having same index and sourcetype, but it have a different source.&amp;nbsp;&lt;/P&gt;&lt;P&gt;I need to search a field from 1st file and the result should be a combination of fields from file 1 and 2.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;File 1&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="364"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 2&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&amp;nbsp;T1_Fld 4&lt;/TD&gt;&lt;TD width="64.5469px"&gt;&amp;nbsp;T1_Fld 5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAA&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;google.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy1&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAB&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Facebook.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy2&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAB&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Gmail.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy3&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAD&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Yahoo.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy4&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="64.5469px"&gt;AAE&lt;/TD&gt;&lt;TD width="64.5469px"&gt;xxx&lt;/TD&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;xxx.com&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64.5469px"&gt;yy5&lt;/TD&gt;&lt;TD width="64.5469px"&gt;bbb&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;File 2&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="174px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="58.7188px"&gt;&lt;STRONG&gt;IP&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;google.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Facebook.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;2.2.2.2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Gmail.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;3.3.3.3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;Yahoo.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;4.4.4.4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="116.812px"&gt;xxx.com&lt;/TD&gt;&lt;TD width="58.7188px"&gt;5.5.5.5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;consider i am running a search where&amp;nbsp;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1=AAB&lt;/STRONG&gt; then the result table form should be like below.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Output&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="300"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 1&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="108"&gt;&lt;STRONG&gt;Domain&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;IP&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;&amp;nbsp;T1_Fld 4&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;AAB&lt;/TD&gt;&lt;TD&gt;Facebook.com&lt;/TD&gt;&lt;TD&gt;2.2.2.2&lt;/TD&gt;&lt;TD&gt;yy2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;AAB&lt;/TD&gt;&lt;TD&gt;Gmail.com&lt;/TD&gt;&lt;TD&gt;3.3.3.3&lt;/TD&gt;&lt;TD&gt;yy3&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Jul 2024 09:55:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-can-i-Search-field-from-two-different-file-source-and-merge/m-p/692866#M235817</guid>
      <dc:creator>JIthesh_Kumar</dc:creator>
      <dc:date>2024-07-10T09:55:57Z</dc:date>
    </item>
    <item>
      <title>Re: How can i Search field from two different file source and merge in to a single table ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/How-can-i-Search-field-from-two-different-file-source-and-merge/m-p/692942#M235833</link>
      <description>&lt;P&gt;Use stats to combine them&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;index=data_set1 OR index=data_set2
| stats values(*) as * by Domain&lt;/LI-CODE&gt;&lt;P&gt;Here uses values(*) as * to collect all fields from both data sources against their common field Domain.&lt;/P&gt;&lt;P&gt;You can filter then what you do or don't want, e.g. after the above, do&amp;nbsp;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| where T1_Fld 1="AAB"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 10 Jul 2024 21:55:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/How-can-i-Search-field-from-two-different-file-source-and-merge/m-p/692942#M235833</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2024-07-10T21:55:36Z</dc:date>
    </item>
  </channel>
</rss>

