<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: dedup or filter row with condition in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700715#M237747</link>
    <description>&lt;P&gt;You can help yourself and check how many distinct values are there in the &lt;EM&gt;name&lt;/EM&gt; field.&lt;/P&gt;&lt;PRE&gt;| eventstats dc(name) as dc&lt;BR /&gt;| where name!="name0" OR (name=="name0" AND dc=1)&lt;/PRE&gt;&lt;P&gt;Then you can&lt;/P&gt;&lt;PRE&gt;| dedup name&lt;/PRE&gt;&lt;P&gt;f needed&lt;/P&gt;</description>
    <pubDate>Tue, 01 Oct 2024 20:48:00 GMT</pubDate>
    <dc:creator>PickleRick</dc:creator>
    <dc:date>2024-10-01T20:48:00Z</dc:date>
    <item>
      <title>dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700708#M237742</link>
      <description>&lt;P&gt;&lt;BR /&gt;How do I dedup or filter out data with condition?&lt;BR /&gt;For example:&lt;BR /&gt;Below I want to filter out row that contains name="name0".&amp;nbsp;&amp;nbsp;&lt;BR /&gt;The condition should be able to handle any IPs on the ip field because the IP could change, in the real data the IPs are a lot more.&amp;nbsp; &amp;nbsp;The name0 is not in order. The dedup/filter should not be applied&amp;nbsp; to IPs that doesn't contain "name0" AND it should not be applied to unique IP that has "name0"&lt;BR /&gt;Thank you for your help.&lt;BR /&gt;&lt;BR /&gt;&lt;STRONG&gt;Data:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="264px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name1&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name2&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-20&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name3&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name4&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name4b&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="105px"&gt;name0&lt;/TD&gt;&lt;TD width="98px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="105px"&gt;name0&lt;/TD&gt;&lt;TD width="98px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Expected output:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="267px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="62px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="106px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="99px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="106px"&gt;name1&lt;/TD&gt;&lt;TD width="99px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="106px"&gt;name2&lt;/TD&gt;&lt;TD width="99px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="106px"&gt;name3&lt;/TD&gt;&lt;TD width="99px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4b&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="ip, name, location
1.1.1.1,	name0,	location-1
1.1.1.1,	name1,	location-1
1.1.1.2,	name2,	location-2
1.1.1.2,	name0,	location-20
1.1.1.3,	name0,	location-3
1.1.1.3,	name3,	location-3
1.1.1.4,	name4,  location-4
1.1.1.4,	name4b, location-4
1.1.1.5,	name0,	location-0
1.1.1.6,	name0,	location-0"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 20:44:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700708#M237742</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-01T20:44:21Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700709#M237743</link>
      <description>&lt;P&gt;This looks like simple&lt;/P&gt;&lt;PRE&gt;| dedup ip&lt;/PRE&gt;&lt;P&gt;If there is some other logic involved, please explain.&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 19:38:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700709#M237743</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-01T19:38:37Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700712#M237744</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Thank you for your help. I also updated the original post.&lt;BR /&gt;The name0 is not in order. The dedup/filter should not be applied&amp;nbsp; to IP that doesn't contain "name0"&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Data:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="267px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="62px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="106px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="99px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="106px"&gt;name1&lt;/TD&gt;&lt;TD width="99px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="106px"&gt;name2&lt;/TD&gt;&lt;TD width="99px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-20&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="106px"&gt;name3&lt;/TD&gt;&lt;TD width="99px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4b&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Expected output:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="267px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="62px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="106px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="99px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="106px"&gt;name1&lt;/TD&gt;&lt;TD width="99px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="106px"&gt;name2&lt;/TD&gt;&lt;TD width="99px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="106px"&gt;name3&lt;/TD&gt;&lt;TD width="99px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4b&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="ip, name, location
1.1.1.1,	name0,	location-1
1.1.1.1,	name1,	location-1
1.1.1.2,	name2,	location-2
1.1.1.2,	name0,	location-20
1.1.1.3,	name0,	location-3
1.1.1.3,	name3,	location-3
1.1.1.4,	name4,  location-4
1.1.1.4,	name4b, location-4"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 20:20:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700712#M237744</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-01T20:20:04Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700713#M237745</link>
      <description>&lt;P&gt;Then just filter out all events with name="name0"&lt;/P&gt;&lt;PRE&gt;| where name!="name0"&lt;/PRE&gt;&lt;P&gt;or even&lt;/P&gt;&lt;PRE&gt;| search name!="name0"&lt;/PRE&gt;&lt;P&gt;Then you can dedup if needed.&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 20:34:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700713#M237745</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-01T20:34:54Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700714#M237746</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;Sorry I missed another condition. I also updated the initial post.&lt;BR /&gt;The name0 is not in order. The dedup/filter should not be applied&amp;nbsp; to IPs that doesn't contain "name0" AND&lt;STRONG&gt; it should not be applied to unique IP that has "name0"&lt;/STRONG&gt;&lt;BR /&gt;So,&amp;nbsp; unique IP like 1.1.1.5 and 1.1.1.6 that has "name0" needs to be remained in the data.&amp;nbsp; &amp;nbsp;What I did now is to filter out statically, but another IP could show up with the same pattern.&amp;nbsp; &amp;nbsp;Thank you again for your help&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Data:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="264px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name1&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name2&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-20&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name0&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name3&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name4&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px" height="25px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="105px" height="25px"&gt;name4b&lt;/TD&gt;&lt;TD width="98px" height="25px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="105px"&gt;name0&lt;/TD&gt;&lt;TD width="98px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="61px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="105px"&gt;name0&lt;/TD&gt;&lt;TD width="98px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Expected output:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="267px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="62px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="106px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="99px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="106px"&gt;name1&lt;/TD&gt;&lt;TD width="99px"&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="106px"&gt;name2&lt;/TD&gt;&lt;TD width="99px"&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="106px"&gt;name3&lt;/TD&gt;&lt;TD width="99px"&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="106px"&gt;name4b&lt;/TD&gt;&lt;TD width="99px"&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="62px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="106px"&gt;name0&lt;/TD&gt;&lt;TD width="99px"&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="ip, name, location
1.1.1.1,	name0,	location-1
1.1.1.1,	name1,	location-1
1.1.1.2,	name2,	location-2
1.1.1.2,	name0,	location-20
1.1.1.3,	name0,	location-3
1.1.1.3,	name3,	location-3
1.1.1.4,	name4,  location-4
1.1.1.4,	name4b, location-4
1.1.1.5,	name0,	location-0
1.1.1.6,	name0,	location-0"&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 20:45:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700714#M237746</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-01T20:45:06Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700715#M237747</link>
      <description>&lt;P&gt;You can help yourself and check how many distinct values are there in the &lt;EM&gt;name&lt;/EM&gt; field.&lt;/P&gt;&lt;PRE&gt;| eventstats dc(name) as dc&lt;BR /&gt;| where name!="name0" OR (name=="name0" AND dc=1)&lt;/PRE&gt;&lt;P&gt;Then you can&lt;/P&gt;&lt;PRE&gt;| dedup name&lt;/PRE&gt;&lt;P&gt;f needed&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 20:48:00 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700715#M237747</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-01T20:48:00Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700719#M237748</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;When I ran the following command, the dc returned 6 for each row&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| eventstats dc(name) as dc&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;TABLE width="274px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="40px"&gt;&lt;STRONG&gt;dc&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="58.7188px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="103.844px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="70.4375px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-1&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-1&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-2&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-20&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-3&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-3&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-4&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-4&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name4b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-0&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="40px"&gt;6&lt;/TD&gt;&lt;TD width="58.7188px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="103.844px"&gt;location-0&lt;/TD&gt;&lt;TD width="70.4375px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;So, the output are still missing1.1.1.5 and 1.1.1.6&amp;nbsp;&amp;nbsp;&lt;BR /&gt;Only name0 that exists on multiple rows should be removed.&amp;nbsp; &amp;nbsp; &amp;nbsp;Thanks for your help&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| where name!="name0" OR (name=="name0" AND dc=1)&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;output&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;dc&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;6&lt;/TD&gt;&lt;TD&gt;1.1.1.1&lt;/TD&gt;&lt;TD&gt;location-1&lt;/TD&gt;&lt;TD&gt;name1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;6&lt;/TD&gt;&lt;TD&gt;1.1.1.2&lt;/TD&gt;&lt;TD&gt;location-2&lt;/TD&gt;&lt;TD&gt;name2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;6&lt;/TD&gt;&lt;TD&gt;1.1.1.3&lt;/TD&gt;&lt;TD&gt;location-3&lt;/TD&gt;&lt;TD&gt;name3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;6&lt;/TD&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;TD&gt;name4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;6&lt;/TD&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;TD&gt;name4b&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;STRONG&gt;Expected output:&lt;/STRONG&gt;&lt;/P&gt;&lt;TABLE width="241px"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="110.297px"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="70.9844px"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.1&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-1&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.2&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-2&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.3&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-3&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-4&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.4&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-4&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name4b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.5&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-0&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="58.7188px"&gt;1.1.1.6&lt;/TD&gt;&lt;TD width="110.297px"&gt;location-0&lt;/TD&gt;&lt;TD width="70.9844px"&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 21:10:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700719#M237748</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-01T21:10:52Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700722#M237749</link>
      <description>&lt;P&gt;Of course. That's what you get when you're writing faster than you're thinking &lt;span class="lia-unicode-emoji" title=":winking_face:"&gt;😉&lt;/span&gt;&lt;/P&gt;&lt;P&gt;That eventstats should have "BY ip clause" so you get count of distinct values per each separate ip. So&lt;/P&gt;&lt;PRE&gt;| eventstats dc(name) AS dc BY ip&lt;/PRE&gt;&lt;P&gt;The rest stays the same.&lt;/P&gt;</description>
      <pubDate>Tue, 01 Oct 2024 21:31:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700722#M237749</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-01T21:31:54Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700815#M237765</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;&amp;nbsp;,&lt;BR /&gt;I tested your suggestion and it worked. Thank you for your help.&lt;BR /&gt;1) I added one more case where the IP has an empty name.&amp;nbsp; &amp;nbsp;I added condition in the where clause (dc=0) and it worked.&amp;nbsp; I am afraid if I used isnull(name), sometimes it contains " " (empty string). Please let me know if this is doable&lt;BR /&gt;&lt;BR /&gt;2)&amp;nbsp; Is it possible to do this without using eventstat?&amp;nbsp;&lt;BR /&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp;I have already used eventstats in the search, but for a different field&lt;BR /&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp;Will that cause any delays or issues?&amp;nbsp; &amp;nbsp;Did you ever use multiple eventstats in your search?&lt;BR /&gt;&amp;nbsp; &amp;nbsp;Thank you so much for your help&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;TABLE width="296"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="64"&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="122"&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD width="110"&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.1&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;TD&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.1&lt;/TD&gt;&lt;TD&gt;name1&lt;/TD&gt;&lt;TD&gt;location-1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.2&lt;/TD&gt;&lt;TD&gt;name2&lt;/TD&gt;&lt;TD&gt;location-2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.2&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;TD&gt;location-20&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.3&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;TD&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.3&lt;/TD&gt;&lt;TD&gt;name3&lt;/TD&gt;&lt;TD&gt;location-3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;name4&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;name4b&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.5&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;TD&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.6&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;TD&gt;location-0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1.1.1.7&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;location-7&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;LI-CODE lang="markup"&gt;| makeresults format=csv data="ip, name, location
1.1.1.1,	name0,	location-1
1.1.1.1,	name1,	location-1
1.1.1.2,	name2,	location-2
1.1.1.2,	name0,	location-20
1.1.1.3,	name0,	location-3
1.1.1.3,	name3,	location-3
1.1.1.4,	name4,  location-4
1.1.1.4,	name4b, location-4
1.1.1.5,	name0,	location-0
1.1.1.6,	name0,	location-0
1.1.1.7,,location-7"
| eventstats dc(name) AS dc BY ip
| where name!="name0" OR dc=0 OR (name=="name0" AND dc=1)&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 02 Oct 2024 21:09:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700815#M237765</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-02T21:09:59Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700849#M237769</link>
      <description>&lt;P&gt;1) I'm honestly not sure what will Splunk do if there is a whitespace-filled value. Try and see &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt; You're not changing your indexed data after all - you can search it every way you want (if you have too much data to search, just narrow your time range for quick tests).&lt;/P&gt;&lt;P&gt;2) You could try using some streamstats tricks as long as you can make some assumptions on your data (like it being sorted the right way) but that will be bending over backwards. True, eventstats has some limitations when it comes to data set size. You can have however as many eventstats within a single search as you want &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&lt;/P&gt;&lt;P&gt;See&lt;/P&gt;&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Eventstats#Usage" target="_blank"&gt;https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Eventstats#Usage&lt;/A&gt;&lt;/P&gt;&lt;P&gt;and&lt;/P&gt;&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Eventstats#Functions_and_memory_usage" target="_blank"&gt;https://docs.splunk.com/Documentation/Splunk/latest/SearchReference/Eventstats#Functions_and_memory_usage&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 03 Oct 2024 06:51:53 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700849#M237769</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-03T06:51:53Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700890#M237785</link>
      <description>&lt;P&gt;Hi&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/231884"&gt;@PickleRick&lt;/a&gt;&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;I accepted your previous suggestion using eventstats as solution&lt;BR /&gt;Thank you for your help.&amp;nbsp; &amp;nbsp;Thanks for bringing me into attention that eventstats also have memory limitation, another limits.conf that only admin can modify &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&amp;nbsp; &amp;nbsp; &amp;nbsp;&lt;BR /&gt;The default setting is&amp;nbsp;&lt;SPAN&gt;max_mem_usage_mb=200MB.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;How do I know if my dataset will ever hit 200 or not?&lt;/SPAN&gt;&lt;BR /&gt;Does streamstats have limitation?&lt;BR /&gt;How do I use streamstats in my case?&amp;nbsp; &amp;nbsp; When I changed eventstats to streamstats, it will show incremental data, instead of total, so I need to figure out on how to filter out if it's possible.&lt;BR /&gt;&lt;BR /&gt;Thanks&lt;BR /&gt;Streamstats result&lt;/P&gt;&lt;P&gt;dc ip location name&lt;/P&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;dc&amp;nbsp; &amp;nbsp;&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;ip&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;location&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;name&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.1&lt;/TD&gt;&lt;TD&gt;location-1&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;1.1.1.1&lt;/TD&gt;&lt;TD&gt;location-1&lt;/TD&gt;&lt;TD&gt;name1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.2&lt;/TD&gt;&lt;TD&gt;location-2&lt;/TD&gt;&lt;TD&gt;name2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.3&lt;/TD&gt;&lt;TD&gt;location-3&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;1.1.1.3&lt;/TD&gt;&lt;TD&gt;location-3&lt;/TD&gt;&lt;TD&gt;name3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;TD&gt;name4&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;1.1.1.4&lt;/TD&gt;&lt;TD&gt;location-4&lt;/TD&gt;&lt;TD&gt;name4b&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.5&lt;/TD&gt;&lt;TD&gt;location-0&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;1.1.1.6&lt;/TD&gt;&lt;TD&gt;location-0&lt;/TD&gt;&lt;TD&gt;name0&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;0&lt;/TD&gt;&lt;TD&gt;1.1.1.7&lt;/TD&gt;&lt;TD&gt;location-7&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Thu, 03 Oct 2024 14:13:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700890#M237785</guid>
      <dc:creator>LearningGuy</dc:creator>
      <dc:date>2024-10-03T14:13:26Z</dc:date>
    </item>
    <item>
      <title>Re: dedup or filter row with condition</title>
      <link>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700942#M237798</link>
      <description>&lt;P&gt;All them commands have some limitations. Some more explicitly configured, some implicitly derived from operating system limits.&lt;/P&gt;&lt;P&gt;Anyway.&lt;/P&gt;&lt;P&gt;Simply replacing eventstats with streamstats obviously won't do. With streamstats you'd need some copying over values and I don't have a ready solution. I have a hunch it's possible but will be ugly and possibly even less efficient than eventstats based one.&lt;/P&gt;</description>
      <pubDate>Thu, 03 Oct 2024 20:22:02 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/dedup-or-filter-row-with-condition/m-p/700942#M237798</guid>
      <dc:creator>PickleRick</dc:creator>
      <dc:date>2024-10-03T20:22:02Z</dc:date>
    </item>
  </channel>
</rss>

