<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Group same source ip ? in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192355#M55304</link>
    <description>&lt;P&gt;Hi sir:&lt;/P&gt;

&lt;P&gt;sourcetype=xxx |eval bandwidth=rcvdbyte+sentbyte |eval bandwidth(MB) = round(bandwidth/1024/1024,2)  |table srcip,dstip,...,bandwidth(MB)|sort bandwidth(MB) desc&lt;/P&gt;

&lt;P&gt;now:&lt;BR /&gt;
srcip     dstip ..... bandwidth(MB)&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 100&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 200&lt;BR /&gt;
1.1.1.2   2.2.2.2 .... 200&lt;/P&gt;

&lt;P&gt;I hope :&lt;/P&gt;

&lt;P&gt;srcip     dstip ..... bandwidth(MB)&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 300&lt;BR /&gt;
1.1.1.2   2.2.2.2 .... 200&lt;/P&gt;

&lt;P&gt;what can i do? &lt;/P&gt;</description>
    <pubDate>Tue, 18 Mar 2014 12:58:11 GMT</pubDate>
    <dc:creator>chengyu</dc:creator>
    <dc:date>2014-03-18T12:58:11Z</dc:date>
    <item>
      <title>Group same source ip ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192355#M55304</link>
      <description>&lt;P&gt;Hi sir:&lt;/P&gt;

&lt;P&gt;sourcetype=xxx |eval bandwidth=rcvdbyte+sentbyte |eval bandwidth(MB) = round(bandwidth/1024/1024,2)  |table srcip,dstip,...,bandwidth(MB)|sort bandwidth(MB) desc&lt;/P&gt;

&lt;P&gt;now:&lt;BR /&gt;
srcip     dstip ..... bandwidth(MB)&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 100&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 200&lt;BR /&gt;
1.1.1.2   2.2.2.2 .... 200&lt;/P&gt;

&lt;P&gt;I hope :&lt;/P&gt;

&lt;P&gt;srcip     dstip ..... bandwidth(MB)&lt;BR /&gt;
1.1.1.1   2.2.2.2 .... 300&lt;BR /&gt;
1.1.1.2   2.2.2.2 .... 200&lt;/P&gt;

&lt;P&gt;what can i do? &lt;/P&gt;</description>
      <pubDate>Tue, 18 Mar 2014 12:58:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192355#M55304</guid>
      <dc:creator>chengyu</dc:creator>
      <dc:date>2014-03-18T12:58:11Z</dc:date>
    </item>
    <item>
      <title>Re: Group same source ip ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192356#M55305</link>
      <description>&lt;P&gt;Hi chengyu,&lt;/P&gt;

&lt;P&gt;try this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;sourcetype=xxx | eval bandwidth=rcvdbyte+sentbyte | eval bandwidth(MB) = round(bandwidth/1024/1024,2) | stats values(bandwidth(MB)) AS bandwidth by srcip,dstip,...,bandwidth(MB) | sort bandwidth desc
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;cheers, MuS&lt;/P&gt;</description>
      <pubDate>Tue, 18 Mar 2014 13:03:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192356#M55305</guid>
      <dc:creator>MuS</dc:creator>
      <dc:date>2014-03-18T13:03:38Z</dc:date>
    </item>
    <item>
      <title>Re: Group same source ip ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192357#M55306</link>
      <description>&lt;P&gt;Try this&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;sourcetype=xxx |eval bandwidth=rcvdbyte+sentbyte |eval bandwidth(MB) = round(bandwidth/1024/1024,2) |stats sum(bandwidth(MB)) as bandwidth(MB) by srcip,dstip,...| sort bandwidth(MB) desc
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Tue, 18 Mar 2014 14:16:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192357#M55306</guid>
      <dc:creator>somesoni2</dc:creator>
      <dc:date>2014-03-18T14:16:35Z</dc:date>
    </item>
    <item>
      <title>Re: Group same source ip ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192358#M55307</link>
      <description>&lt;P&gt;I'm try it, is working fine.&lt;/P&gt;

&lt;P&gt;sourcetype=xxx srcip  | eval bandwidth=rcvdbyte+sentbyte | eval bandwidth(MB) = round(bandwidth/1024/1024,2) | stats list(dstip) as dstip , values(hostname) as hostname ,values(app) as app,sum(bandwidth(MB)) as bandwidth(MB) by srcip |  sort bandwidth(MB) desc&lt;/P&gt;</description>
      <pubDate>Wed, 19 Mar 2014 04:48:13 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192358#M55307</guid>
      <dc:creator>chengyu</dc:creator>
      <dc:date>2014-03-19T04:48:13Z</dc:date>
    </item>
    <item>
      <title>Re: Group same source ip ?</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192359#M55308</link>
      <description>&lt;P&gt;Thank you~&lt;/P&gt;</description>
      <pubDate>Wed, 19 Mar 2014 04:48:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Group-same-source-ip/m-p/192359#M55308</guid>
      <dc:creator>chengyu</dc:creator>
      <dc:date>2014-03-19T04:48:39Z</dc:date>
    </item>
  </channel>
</rss>

