<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic calculate average value based on multiple search and static value in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189771#M54652</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I am still working on my SANS dashboard and am looking to create a value based upon multiple searches and static values&lt;/P&gt;

&lt;P&gt;I will explain the current setup as best I can&lt;/P&gt;

&lt;P&gt;The SANS 3 score will be derived from adding together the results from these searches and static value (all contained within a seperate dashboard)&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.1&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| dbquery "database" "SELECT * FROM new_compliancelist"| stats count(eval(FAILED&amp;lt;1)) as success count as total | eval value = success/total*100 (lets say its 79 %)&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.2&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| stats count as value | eval value = 64 &lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.3&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| stats count as value | eval value = 50&lt;/P&gt;

&lt;P&gt;SANS 3 value should be 79+64+50/3=64.3 avg score&lt;/P&gt;

&lt;P&gt;My query is how can I link the searches together and also include the static values that are not searches but just a manual eval value=?&lt;/P&gt;

&lt;P&gt;thanks!&lt;/P&gt;</description>
    <pubDate>Mon, 18 May 2015 11:52:44 GMT</pubDate>
    <dc:creator>crossap</dc:creator>
    <dc:date>2015-05-18T11:52:44Z</dc:date>
    <item>
      <title>calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189771#M54652</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I am still working on my SANS dashboard and am looking to create a value based upon multiple searches and static values&lt;/P&gt;

&lt;P&gt;I will explain the current setup as best I can&lt;/P&gt;

&lt;P&gt;The SANS 3 score will be derived from adding together the results from these searches and static value (all contained within a seperate dashboard)&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.1&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| dbquery "database" "SELECT * FROM new_compliancelist"| stats count(eval(FAILED&amp;lt;1)) as success count as total | eval value = success/total*100 (lets say its 79 %)&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.2&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| stats count as value | eval value = 64 &lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;SANS 3.3&lt;/STRONG&gt;&lt;/P&gt;

&lt;P&gt;| stats count as value | eval value = 50&lt;/P&gt;

&lt;P&gt;SANS 3 value should be 79+64+50/3=64.3 avg score&lt;/P&gt;

&lt;P&gt;My query is how can I link the searches together and also include the static values that are not searches but just a manual eval value=?&lt;/P&gt;

&lt;P&gt;thanks!&lt;/P&gt;</description>
      <pubDate>Mon, 18 May 2015 11:52:44 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189771#M54652</guid>
      <dc:creator>crossap</dc:creator>
      <dc:date>2015-05-18T11:52:44Z</dc:date>
    </item>
    <item>
      <title>Re: calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189772#M54653</link>
      <description>&lt;P&gt;Something like this, perhaps?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| dbquery "database" "SELECT * FROM new_compliancelist"| stats count(eval(FAILED&amp;lt;1)) as success count as total | eval SANS31 = success/total*100 | eval SANS32=64 | eval SANS33=50 | eval SANS3=(SANS31+SANS32+SANS33)/3
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Mon, 18 May 2015 12:02:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189772#M54653</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2015-05-18T12:02:41Z</dc:date>
    </item>
    <item>
      <title>Re: calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189773#M54654</link>
      <description>&lt;P&gt;Hi Rich,&lt;/P&gt;

&lt;P&gt;thanks for your reply&lt;/P&gt;

&lt;P&gt;Its very nearly there  -the only issue being the Eval = for sans 32 &amp;amp; 33.  I would like this to be pulled through (dynamic) so that they only need amended in one location&lt;/P&gt;

&lt;P&gt;I am not sure if this is even possible &lt;/P&gt;

&lt;P&gt;here is my current complete code&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;  &amp;lt;single&amp;gt;
    &amp;lt;title&amp;gt;Standard secure configuration&amp;lt;/title&amp;gt;
     &amp;lt;search&amp;gt;
       &amp;lt;query&amp;gt;| dbquery "database" "SELECT * FROM new_compliancelist"| stats count(eval(FAILED&amp;amp;lt;1)) as success count as total | eval value = success/total*100 | rangemap field=value elevated=51-84 low=85-100 severe=0-50 default=none&amp;lt;/query&amp;gt;
      &amp;lt;earliest&amp;gt;-15m&amp;lt;/earliest&amp;gt;
      &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
    &amp;lt;/search&amp;gt;
    &amp;lt;option name="field"&amp;gt;value&amp;lt;/option&amp;gt;
    &amp;lt;option name="classField"&amp;gt;range&amp;lt;/option&amp;gt;
    &amp;lt;option name="linkView"&amp;gt;search&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.overflowMode"&amp;gt;ellipsisNone&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.rotation"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleX.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY2.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisX.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.enabled"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.scale"&amp;gt;inherit&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart"&amp;gt;radialGauge&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMaximumSize"&amp;gt;50&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMinimumSize"&amp;gt;10&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleSizeBy"&amp;gt;area&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;gaps&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.sliceCollapsingThreshold"&amp;gt;0.01&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.stackMode"&amp;gt;default&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.style"&amp;gt;shiny&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.drilldown"&amp;gt;all&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.layout.splitSeries"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.labelStyle.overflowMode"&amp;gt;ellipsisMiddle&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.placement"&amp;gt;right&amp;lt;/option&amp;gt;
    &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
  &amp;lt;/single&amp;gt;
  &amp;lt;html&amp;gt; &amp;lt;a href="https://splunkserver/en-US/app/Sans_Pmc/sans_311"&amp;gt;Additional Information&amp;lt;/a&amp;gt; &amp;lt;/html&amp;gt;
&amp;lt;/panel&amp;gt;
&amp;lt;panel&amp;gt;
  &amp;lt;title&amp;gt;SANS 3.2&amp;lt;/title&amp;gt;
  &amp;lt;single&amp;gt;
    &amp;lt;title&amp;gt;Automated patching&amp;lt;/title&amp;gt;
    &amp;lt;search&amp;gt;
 | stats count as value | eval value = 64 | rangemap field=value elevated=51-84 low=85-100 severe=0-50 default=none
      &amp;lt;earliest&amp;gt;-15m&amp;lt;/earliest&amp;gt;
      &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
    &amp;lt;/search&amp;gt;
    &amp;lt;option name="field"&amp;gt;value&amp;lt;/option&amp;gt;
    &amp;lt;option name="classField"&amp;gt;range&amp;lt;/option&amp;gt;
    &amp;lt;option name="linkView"&amp;gt;search&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.overflowMode"&amp;gt;ellipsisNone&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.rotation"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleX.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY2.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisX.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.enabled"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.scale"&amp;gt;inherit&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart"&amp;gt;radialGauge&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMaximumSize"&amp;gt;50&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMinimumSize"&amp;gt;10&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleSizeBy"&amp;gt;area&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;gaps&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.sliceCollapsingThreshold"&amp;gt;0.01&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.stackMode"&amp;gt;default&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.style"&amp;gt;shiny&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.drilldown"&amp;gt;all&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.layout.splitSeries"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.labelStyle.overflowMode"&amp;gt;ellipsisMiddle&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.placement"&amp;gt;right&amp;lt;/option&amp;gt;
    &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
  &amp;lt;/single&amp;gt;
  &amp;lt;html&amp;gt; &amp;lt;a href="https://splunkserver/en-GB/app/Sans_Pmc/sans_32"&amp;gt;Additional Information&amp;lt;/a&amp;gt; &amp;lt;/html&amp;gt;
&amp;lt;/panel&amp;gt;


&amp;lt;panel&amp;gt;
  &amp;lt;title&amp;gt;SANS 3.3&amp;lt;/title&amp;gt;
  &amp;lt;single&amp;gt;
    &amp;lt;title&amp;gt;Limit Administrative priviledges&amp;lt;/title&amp;gt;
     &amp;lt;search&amp;gt;
 | stats count as value | eval value = 80 | rangemap field=value elevated=51-84 low=85-100 severe=0-50 default=none
      &amp;lt;earliest&amp;gt;-15m&amp;lt;/earliest&amp;gt;
      &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
    &amp;lt;/search&amp;gt;
    &amp;lt;option name="field"&amp;gt;value&amp;lt;/option&amp;gt;
    &amp;lt;option name="classField"&amp;gt;range&amp;lt;/option&amp;gt;
    &amp;lt;option name="linkView"&amp;gt;search&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.overflowMode"&amp;gt;ellipsisNone&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.rotation"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleX.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisTitleY2.visibility"&amp;gt;visible&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisX.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY.scale"&amp;gt;linear&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.enabled"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.axisY2.scale"&amp;gt;inherit&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart"&amp;gt;radialGauge&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMaximumSize"&amp;gt;50&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleMinimumSize"&amp;gt;10&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.bubbleSizeBy"&amp;gt;area&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;gaps&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.sliceCollapsingThreshold"&amp;gt;0.01&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.stackMode"&amp;gt;default&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.chart.style"&amp;gt;shiny&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.drilldown"&amp;gt;all&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.layout.splitSeries"&amp;gt;0&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.labelStyle.overflowMode"&amp;gt;ellipsisMiddle&amp;lt;/option&amp;gt;
    &amp;lt;option name="charting.legend.placement"&amp;gt;right&amp;lt;/option&amp;gt;
    &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
  &amp;lt;/single&amp;gt;
  &amp;lt;html&amp;gt; &amp;lt;a href="https://splunkserver/en-GB/app/Sans_Pmc/sans_33"&amp;gt;Additional Information&amp;lt;/a&amp;gt; &amp;lt;/html&amp;gt;
&amp;lt;/panel&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Is it possible to pull through the | stats count as value | eval value = 80 in the above to the new search? this would allow the non dynamic results to only be updated in 1 location.&lt;/P&gt;

&lt;P&gt;Hope the above makes sense - sorry it's hard to show/explain without pictures&lt;/P&gt;</description>
      <pubDate>Mon, 18 May 2015 12:14:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189773#M54654</guid>
      <dc:creator>crossap</dc:creator>
      <dc:date>2015-05-18T12:14:24Z</dc:date>
    </item>
    <item>
      <title>Re: calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189774#M54655</link>
      <description>&lt;P&gt;I believe you can do that using Advanced XML, but not with Simple XML.&lt;/P&gt;</description>
      <pubDate>Mon, 18 May 2015 13:52:06 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189774#M54655</guid>
      <dc:creator>richgalloway</dc:creator>
      <dc:date>2015-05-18T13:52:06Z</dc:date>
    </item>
    <item>
      <title>Re: calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189775#M54656</link>
      <description>&lt;P&gt;Hi Rich,&lt;/P&gt;

&lt;P&gt;Ahh ok - hopefully someone who has experience of html will be able to assist if they see this post.&lt;/P&gt;

&lt;P&gt;thanks again&lt;/P&gt;</description>
      <pubDate>Mon, 18 May 2015 14:32:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189775#M54656</guid>
      <dc:creator>crossap</dc:creator>
      <dc:date>2015-05-18T14:32:35Z</dc:date>
    </item>
    <item>
      <title>Re: calculate average value based on multiple search and static value</title>
      <link>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189776#M54657</link>
      <description>&lt;P&gt;Hi Rich,&lt;/P&gt;

&lt;P&gt;you're the closest answer - I have slightly changed it and now have another issue which I shall log separate&lt;/P&gt;

&lt;P&gt;thanks for your help&lt;/P&gt;</description>
      <pubDate>Thu, 21 May 2015 07:38:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/calculate-average-value-based-on-multiple-search-and-static/m-p/189776#M54657</guid>
      <dc:creator>crossap</dc:creator>
      <dc:date>2015-05-21T07:38:07Z</dc:date>
    </item>
  </channel>
</rss>

