<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk Filter from Lookup in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/700095#M237593</link>
    <description>&lt;P&gt;Thanks&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;,&lt;BR /&gt;But this will create a multiple fields, but I wish to have this in a single field and results duplicated as each entity. So it'll be easy for me to use lookup join&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;Example Dataset:&lt;/P&gt;&lt;TABLE border="1" width="56.2500014464221%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;USER&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;Rate&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;Priority&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%"&gt;UX515&lt;/TD&gt;&lt;TD width="25%"&gt;2.1&lt;/TD&gt;&lt;TD width="25%"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Expecting Output:&lt;/P&gt;&lt;TABLE border="1" width="56.2500014464221%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;USER&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;Rate&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;Priority&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
    <pubDate>Wed, 25 Sep 2024 14:45:58 GMT</pubDate>
    <dc:creator>Thulasinathan_M</dc:creator>
    <dc:date>2024-09-25T14:45:58Z</dc:date>
    <item>
      <title>Splunk Filter from Lookup</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/699924#M237565</link>
      <description>&lt;P&gt;Hi Splunk Experts,&lt;BR /&gt;I've a lookup with field 'User', 'Rates' and 'Priority' (values 1 to 5). I use this lookup in my search, I wish to accomplish below Use cases. Kindly advice if it's possible.&lt;BR /&gt;&lt;BR /&gt;Cases:&lt;BR /&gt;Lookup Priority value is '5', I've to get the max(Rates) from Priority Values 1 to 5.&lt;BR /&gt;Lookup Priority value is '4', I've to get the max(Rates) from Priority Values 1 to 4.&lt;BR /&gt;Lookup Priority value is '3', I've to get the max(Rates) from Priority Values 1 to 3.&lt;BR /&gt;Lookup Priority value is '1', I've to get the max(Rates) from Priority Values 1.&lt;/P&gt;</description>
      <pubDate>Tue, 24 Sep 2024 11:17:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/699924#M237565</guid>
      <dc:creator>Thulasinathan_M</dc:creator>
      <dc:date>2024-09-24T11:17:41Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk Filter from Lookup</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/699932#M237567</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/253572"&gt;@Thulasinathan_M&lt;/a&gt;&amp;nbsp;,&lt;/P&gt;&lt;P&gt;please try this:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| inputlookup your_lookup.csv
| stats 
     max((eval(Priority=*, Rate, 0))) AS Rate_5
     max((eval(Priority&amp;lt;5, Rate, 0))) AS Rate_4
     max((eval(Priority&amp;lt;4, Rate, 0))) AS Rate_3
     max((eval(Priority&amp;lt;2, Rate, 0))) AS Rate_1
     BY User&lt;/LI-CODE&gt;&lt;P&gt;Ciao.&lt;/P&gt;&lt;P&gt;Giuseppe&lt;/P&gt;</description>
      <pubDate>Tue, 24 Sep 2024 12:18:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/699932#M237567</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2024-09-24T12:18:25Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk Filter from Lookup</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/700095#M237593</link>
      <description>&lt;P&gt;Thanks&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/161352"&gt;@gcusello&lt;/a&gt;,&lt;BR /&gt;But this will create a multiple fields, but I wish to have this in a single field and results duplicated as each entity. So it'll be easy for me to use lookup join&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;Example Dataset:&lt;/P&gt;&lt;TABLE border="1" width="56.2500014464221%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;USER&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;Rate&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;Priority&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="24px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="24px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%"&gt;UX515&lt;/TD&gt;&lt;TD width="25%"&gt;2.1&lt;/TD&gt;&lt;TD width="25%"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Expecting Output:&lt;/P&gt;&lt;TABLE border="1" width="56.2500014464221%"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;USER&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;Rate&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;Priority&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1.4&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX101&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX342&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4.6&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="25%" height="32px"&gt;UX515&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;7.3&lt;/TD&gt;&lt;TD width="25%" height="32px"&gt;5&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Wed, 25 Sep 2024 14:45:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Splunk-Filter-from-Lookup/m-p/700095#M237593</guid>
      <dc:creator>Thulasinathan_M</dc:creator>
      <dc:date>2024-09-25T14:45:58Z</dc:date>
    </item>
  </channel>
</rss>

