<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Using Lookup Table in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217943#M64034</link>
    <description>&lt;P&gt;Yeah, what he said.&lt;/P&gt;</description>
    <pubDate>Thu, 23 Jun 2016 14:25:30 GMT</pubDate>
    <dc:creator>snoobzilla</dc:creator>
    <dc:date>2016-06-23T14:25:30Z</dc:date>
    <item>
      <title>Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217939#M64030</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I am using a lookup table to populate 3 dropdown menus: Source, Service, and Method, where each selection of the previous dropdown creates the set of options for the next dropdown. &lt;/P&gt;

&lt;P&gt;However, in the dropdown options for Service and Method, I am using a word description of the service/method code, e.g. Vendor Web Service in lieu of VNDR_WS. In my .csv file, the first three columns are source, service, and then method, and then I have two more columns with the corresponding serviceCode and methodCode. &lt;/P&gt;

&lt;P&gt;How do I incorporate the last two columns into my search query? I would just like to search for something like serviceCode = $serviceCode$ methodCode=$methodCode$&lt;/P&gt;</description>
      <pubDate>Thu, 23 Jun 2016 13:53:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217939#M64030</guid>
      <dc:creator>alan20854</dc:creator>
      <dc:date>2016-06-23T13:53:09Z</dc:date>
    </item>
    <item>
      <title>Re: Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217940#M64031</link>
      <description>&lt;P&gt;Here is my XML:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;input type="dropdown" token="source1" searchWhenChanged="true"&amp;gt;
  &amp;lt;label&amp;gt;Source&amp;lt;/label&amp;gt;
  &amp;lt;search&amp;gt;
    &amp;lt;query&amp;gt;| inputlookup Lookup.csv | stats count by source | table source&amp;lt;/query&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;fieldForLabel&amp;gt;source&amp;lt;/fieldForLabel&amp;gt;
  &amp;lt;fieldForValue&amp;gt;source&amp;lt;/fieldForValue&amp;gt;
&amp;lt;/input&amp;gt;
&amp;lt;input type="dropdown" token="service1" searchWhenChanged="true"&amp;gt;
  &amp;lt;label&amp;gt;Service&amp;lt;/label&amp;gt;
  &amp;lt;search&amp;gt;
    &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search source="$source1$" | stats count by service | table service&amp;lt;/query&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;fieldForLabel&amp;gt;service&amp;lt;/fieldForLabel&amp;gt;
  &amp;lt;fieldForValue&amp;gt;service&amp;lt;/fieldForValue&amp;gt;
&amp;lt;/input&amp;gt;
&amp;lt;input type="dropdown" token="method1" searchWhenChanged="true"&amp;gt;
  &amp;lt;label&amp;gt;Method/Operation&amp;lt;/label&amp;gt;
  &amp;lt;search&amp;gt;
    &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search (source = "$source1$" AND service = "$service1$")| stats count by method | table method&amp;lt;/query&amp;gt;
    &amp;lt;earliest&amp;gt;0&amp;lt;/earliest&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;fieldForLabel&amp;gt;method&amp;lt;/fieldForLabel&amp;gt;
  &amp;lt;fieldForValue&amp;gt;method&amp;lt;/fieldForValue&amp;gt;
&amp;lt;/input&amp;gt;
&amp;lt;input type="time" token="time" searchWhenChanged="true"&amp;gt;
  &amp;lt;label&amp;gt;Last Transaction Time&amp;lt;/label&amp;gt;
  &amp;lt;default&amp;gt;
    &amp;lt;earliest&amp;gt;@d&amp;lt;/earliest&amp;gt;
    &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
  &amp;lt;/default&amp;gt;
&amp;lt;/input&amp;gt;


&amp;lt;panel&amp;gt;
  &amp;lt;event&amp;gt;
    &amp;lt;title&amp;gt;Most Recent Event&amp;lt;/title&amp;gt;
    &amp;lt;search&amp;gt;
      &amp;lt;query&amp;gt;| inputlookup Lookup.csv | $serviceCode$ = search (source = "$source1$" AND service = "$service1$" AND method = "$method1$") |sort -_time | head 1
      &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
      &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
    &amp;lt;/search&amp;gt;
    &amp;lt;fields&amp;gt;["host","source","sourcetype"]&amp;lt;/fields&amp;gt;
  &amp;lt;/event&amp;gt;
&amp;lt;/panel&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 23 Jun 2016 13:53:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217940#M64031</guid>
      <dc:creator>alan20854</dc:creator>
      <dc:date>2016-06-23T13:53:47Z</dc:date>
    </item>
    <item>
      <title>Re: Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217941#M64032</link>
      <description>&lt;P&gt;Use like this&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;dropdown service&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search source="$source1$" | stats count by service serviceCode | table service serviceCode&amp;lt;/query&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;service&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;serviceCode&amp;lt;/fieldForValue&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;dropdown method&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search (source = "$source1$" AND serviceCode = "$service1$")| stats count by method methodCode| table method methodCode&amp;lt;/query&amp;gt;
     &amp;lt;earliest&amp;gt;0&amp;lt;/earliest&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;method&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;methodCode&amp;lt;/fieldForValue&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;Panel Search&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup Lookup.csv | $serviceCode$ = search (source = "$source1$" AND serviceCode = "$service1$" AND methodCode = "$method1$") |sort -_time | head 1
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 23 Jun 2016 14:16:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217941#M64032</guid>
      <dc:creator>somesoni2</dc:creator>
      <dc:date>2016-06-23T14:16:56Z</dc:date>
    </item>
    <item>
      <title>Re: Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217942#M64033</link>
      <description>&lt;P&gt;Perfect used case for label/value functionality... I partially changed below. Basically you need to carry changes into your search.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; &amp;lt;input type="dropdown" token="source1" searchWhenChanged="true"&amp;gt;
   &amp;lt;label&amp;gt;Source&amp;lt;/label&amp;gt;
   &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;| inputlookup Lookup.csv | stats count by source | table source&amp;lt;/query&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;source&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;source&amp;lt;/fieldForValue&amp;gt;
 &amp;lt;/input&amp;gt;
 &amp;lt;input type="dropdown" token="service1" searchWhenChanged="true"&amp;gt;
   &amp;lt;label&amp;gt;Service&amp;lt;/label&amp;gt;
   &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search source="$source1$" | stats count by service | table service ServiceCode&amp;lt;/query&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;service&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;ServiceCode&amp;lt;/fieldForValue&amp;gt;
 &amp;lt;/input&amp;gt;
 &amp;lt;input type="dropdown" token="method1" searchWhenChanged="true"&amp;gt;
   &amp;lt;label&amp;gt;Method/Operation&amp;lt;/label&amp;gt;
   &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;| inputlookup Lookup.csv | search (source = "$source1$" AND service = "$service1$")| stats count by method | table method MethodCode&amp;lt;/query&amp;gt;
     &amp;lt;earliest&amp;gt;0&amp;lt;/earliest&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;method&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;MethodCode&amp;lt;/fieldForValue&amp;gt;
 &amp;lt;/input&amp;gt;
 &amp;lt;input type="time" token="time" searchWhenChanged="true"&amp;gt;
   &amp;lt;label&amp;gt;Last Transaction Time&amp;lt;/label&amp;gt;
   &amp;lt;default&amp;gt;
     &amp;lt;earliest&amp;gt;@d&amp;lt;/earliest&amp;gt;
     &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
   &amp;lt;/default&amp;gt;
 &amp;lt;/input&amp;gt;


 &amp;lt;panel&amp;gt;
   &amp;lt;event&amp;gt;
     &amp;lt;title&amp;gt;Most Recent Event&amp;lt;/title&amp;gt;
     &amp;lt;search&amp;gt;
       &amp;lt;query&amp;gt;| inputlookup Lookup.csv | $serviceCode$ = search (source = "$source1$" AND service = "$service1$" AND method = "$method1$") |sort -_time | head 1
       &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
       &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
     &amp;lt;/search&amp;gt;
     &amp;lt;fields&amp;gt;["host","source","sourcetype"]&amp;lt;/fields&amp;gt;
   &amp;lt;/event&amp;gt;
 &amp;lt;/panel&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 23 Jun 2016 14:23:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217942#M64033</guid>
      <dc:creator>snoobzilla</dc:creator>
      <dc:date>2016-06-23T14:23:08Z</dc:date>
    </item>
    <item>
      <title>Re: Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217943#M64034</link>
      <description>&lt;P&gt;Yeah, what he said.&lt;/P&gt;</description>
      <pubDate>Thu, 23 Jun 2016 14:25:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217943#M64034</guid>
      <dc:creator>snoobzilla</dc:creator>
      <dc:date>2016-06-23T14:25:30Z</dc:date>
    </item>
    <item>
      <title>Re: Using Lookup Table</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217944#M64035</link>
      <description>&lt;P&gt;Thanks for the help!&lt;/P&gt;</description>
      <pubDate>Thu, 23 Jun 2016 14:49:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Using-Lookup-Table/m-p/217944#M64035</guid>
      <dc:creator>alan20854</dc:creator>
      <dc:date>2016-06-23T14:49:29Z</dc:date>
    </item>
  </channel>
</rss>

