Hi,
I need to get the first Message REQ and first Message RES from the below event and should show my below expected output.
Sample data:
20140122T100512 EMP MESSAGE=REQ COUNTRY=USA ACCNO=1234
20140122T100513 EMP MESSAGE=RES COUNTRY=USA ACCNO=1234 TYPE=ABC COUNT=0 STATUS=P
20140122T100514 EMP MESSAGE=REQ COUNTRY=USA ACCNO=1234
20140122T100515 EMP MESSAGE=RES COUNTRY=USA ACCNO=1234 TYPE=ABC COUNT=1 STATUS=A
Search:
Index=abc sourcetype=PQR EMP |transaction ACCNO|eval Login=_time | eval Logout=_time + duration|eval diff=tostring(Logout-Login, "duration")|search TYPE=ABC |table ACCNO, DIFF, STATUS, COUNTRY, TYPE,COUNT|search STATUS=P
I also used |search STATUS!=A , but still 2 values are appearing in count and status columns
My current output:
ACCNO DIFF STATUS COUNTRY TYPE COUNT
1234 (GARBAGE) P,A(A in differentrow) USA ABC 0,1(1 in differentrow)
Expected output:
ACCNO DIFF STATUS COUNTRY TYPE COUNT
1234 01 P USA ABC 0
Thanks,
PR
... View more