<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Error after stats command in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161429#M45656</link>
    <description>&lt;P&gt;Also your multiple stats commands will not work, because the first stats command consumes all data that goes into it and only emits whatever fields it calculates.&lt;/P&gt;

&lt;P&gt;Perhaps you want something like this?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=test sourcetype=XY action="Value1" OR action="Value2" | stats count(eval(action=="Value1")) as Field1, count(eval(action=="Value2")) as Field2 | ...
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Fri, 19 Dec 2014 05:38:15 GMT</pubDate>
    <dc:creator>Ayn</dc:creator>
    <dc:date>2014-12-19T05:38:15Z</dc:date>
    <item>
      <title>Error after stats command</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161427#M45654</link>
      <description>&lt;P&gt;Hi, &lt;/P&gt;

&lt;P&gt;I need your help, &lt;/P&gt;

&lt;P&gt;I have a search like this &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=test sourcetype=XY | stats count(Field1) AS f1 by action="Value1" Field2 | stats count(Field3) AS f3 by action="Value2" Field2  | eval sum=Field1+Field2 | eval pro1=Field1/sum*100 | eval pro2=Field3/sum*100 | table Field2 f1, pro1, f3, p2, sum
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;After running the search there is the Error:&lt;BR /&gt;
Error in 'stats' command: The argument 'Field100=Value1' is invalid.&lt;/P&gt;

&lt;P&gt;Has anyone an Idea how I can change the search that the search is running?&lt;/P&gt;

&lt;P&gt;Thanks for your help&lt;/P&gt;</description>
      <pubDate>Thu, 18 Dec 2014 16:33:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161427#M45654</guid>
      <dc:creator>hoerberm</dc:creator>
      <dc:date>2014-12-18T16:33:05Z</dc:date>
    </item>
    <item>
      <title>Re: Error after stats command</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161428#M45655</link>
      <description>&lt;P&gt;I'm not sure what you're trying to do, but &lt;CODE&gt;by action="SomeValue"&lt;/CODE&gt; is not a valid &lt;CODE&gt;by&lt;/CODE&gt; clause in &lt;CODE&gt;stats&lt;/CODE&gt;. You can only list fields there.&lt;/P&gt;

&lt;P&gt;&lt;A href="http://docs.splunk.com/Documentation/Splunk/6.2.1/SearchReference/Stats"&gt;http://docs.splunk.com/Documentation/Splunk/6.2.1/SearchReference/Stats&lt;/A&gt;&lt;/P&gt;

&lt;P&gt;What are you trying to do?&lt;/P&gt;</description>
      <pubDate>Thu, 18 Dec 2014 16:44:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161428#M45655</guid>
      <dc:creator>aweitzman</dc:creator>
      <dc:date>2014-12-18T16:44:38Z</dc:date>
    </item>
    <item>
      <title>Re: Error after stats command</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161429#M45656</link>
      <description>&lt;P&gt;Also your multiple stats commands will not work, because the first stats command consumes all data that goes into it and only emits whatever fields it calculates.&lt;/P&gt;

&lt;P&gt;Perhaps you want something like this?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=test sourcetype=XY action="Value1" OR action="Value2" | stats count(eval(action=="Value1")) as Field1, count(eval(action=="Value2")) as Field2 | ...
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 19 Dec 2014 05:38:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161429#M45656</guid>
      <dc:creator>Ayn</dc:creator>
      <dc:date>2014-12-19T05:38:15Z</dc:date>
    </item>
    <item>
      <title>Re: Error after stats command</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161430#M45657</link>
      <description>&lt;P&gt;index=test sourcetype=XY|eval  action="Value1" | stats count(Field1) AS f1 by action, Field2 | appendcols [search index=test sourcetype=XY|eval  action="Value2" |stats count(Field3) AS f3 by action, Field2]| eval sum=Field1+Field2 | eval pro1=Field1/sum*100 | eval pro2=Field3/sum*100 | table Field2 f1, pro1, f3, p2, sum&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 18:24:17 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161430#M45657</guid>
      <dc:creator>fdi01</dc:creator>
      <dc:date>2020-09-28T18:24:17Z</dc:date>
    </item>
    <item>
      <title>Re: Error after stats command</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161431#M45658</link>
      <description>&lt;P&gt;hi ,&lt;BR /&gt;
I need your help to set filter between min and max range.&lt;BR /&gt;
i have created two dropdown box.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;  &amp;lt;label&amp;gt;Min  value&amp;lt;/label&amp;gt;
  &amp;lt;choice value="-5"&amp;gt;-5&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-4"&amp;gt;-4&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-3"&amp;gt;-3&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-2"&amp;gt;-2&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-1"&amp;gt;-1&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="0"&amp;gt;0&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="1"&amp;gt;1&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="2"&amp;gt;2&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="3"&amp;gt;3&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="4"&amp;gt;4&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="5"&amp;gt;5&amp;lt;/choice&amp;gt;

  &amp;lt;default&amp;gt;-10&amp;lt;/default&amp;gt;
&amp;lt;/input&amp;gt;


  &amp;lt;label&amp;gt;Max value&amp;lt;/label&amp;gt;

  &amp;lt;choice value="-5"&amp;gt;-5&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-4"&amp;gt;-4&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-3"&amp;gt;-3&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-2"&amp;gt;-2&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="-1"&amp;gt;-1&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="0"&amp;gt;0&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="1"&amp;gt;1&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="2"&amp;gt;2&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="3"&amp;gt;3&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="4"&amp;gt;4&amp;lt;/choice&amp;gt;
  &amp;lt;choice value="5"&amp;gt;5&amp;lt;/choice&amp;gt;    
&amp;lt;/input&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;then create two filter&lt;BR /&gt;
FILTER score &amp;gt; "$min_score$"&lt;BR /&gt;
FILTER score &amp;lt; "$max_score$" &lt;BR /&gt;
 ---------------------&amp;gt; here i am facing issue in  xml   parsing  for operator  less than (&amp;lt;) &lt;BR /&gt;
this is error  :&lt;BR /&gt;
XML Syntax Error: StartTag: invalid element name,&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 21:28:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Error-after-stats-command/m-p/161431#M45658</guid>
      <dc:creator>pragycho</dc:creator>
      <dc:date>2020-09-29T21:28:59Z</dc:date>
    </item>
  </channel>
</rss>

