<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Building a table from single multidimensional input in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369409#M40451</link>
    <description>&lt;P&gt;Hi &lt;/P&gt;

&lt;P&gt;can you please try this?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup my_csv_lookup 
| foreach "amount:*" 
    [ eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] 
| foreach "cost:*" 
    [ eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;'.",".'&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] 
| fields - amount:* cost:* 
| eval Component = "ABC,".ABC."|DEF,".DEF."|FOO,".FOO 
| makemv Component delim="|" 
| fields month Component 
| mvexpand Component 
| eval amount = mvindex(split(Component,","),1), cost = mvindex(split(Component,","),2), Component = mvindex(split(Component,","),0) 
| table month Component cost amount
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Thanks&lt;/P&gt;</description>
    <pubDate>Tue, 14 Nov 2017 09:14:01 GMT</pubDate>
    <dc:creator>kamlesh_vaghela</dc:creator>
    <dc:date>2017-11-14T09:14:01Z</dc:date>
    <item>
      <title>Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369406#M40448</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;

&lt;P&gt;I am dealing with .csv input files that list cost/amount for various components per month. Format is this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;month,cost: ABC, amount: ABC, cost: DEF, amount: DEF, cost: FOO, amount: FOO
2017-10,123.02,42,44.44,20,99.99,36
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Is there a way to put it into a table like this:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Component | cost    | amount
ABC       | 123.02  | 42
DEF       | 44.44   | 20
FOO       | 99.99   | 36
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Regards,&lt;BR /&gt;
Kai.&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 08:03:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369406#M40448</guid>
      <dc:creator>knielsen</dc:creator>
      <dc:date>2017-11-14T08:03:37Z</dc:date>
    </item>
    <item>
      <title>Re: Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369407#M40449</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;

&lt;P&gt;Can you please try this?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup my_csv_lookup | foreach "amount:*" [eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] | foreach "cost:*" [eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;'.",".'&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] | table month ABC DEF FOO | transpose | rename column as Component | search Component!="month" | eval amount = mvindex(split('row 1',","),0), cost = mvindex(split('row 1',","),1) | table Component cost amount
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 08:50:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369407#M40449</guid>
      <dc:creator>kamlesh_vaghela</dc:creator>
      <dc:date>2017-11-14T08:50:18Z</dc:date>
    </item>
    <item>
      <title>Re: Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369408#M40450</link>
      <description>&lt;P&gt;Thanks, that does exactly what I asked for with real data. Although now that leaves me to additional problems, I'll see what I can do about those.&lt;/P&gt;

&lt;P&gt;Anyway, your solution is correct for me!&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 09:01:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369408#M40450</guid>
      <dc:creator>knielsen</dc:creator>
      <dc:date>2017-11-14T09:01:57Z</dc:date>
    </item>
    <item>
      <title>Re: Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369409#M40451</link>
      <description>&lt;P&gt;Hi &lt;/P&gt;

&lt;P&gt;can you please try this?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup my_csv_lookup 
| foreach "amount:*" 
    [ eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] 
| foreach "cost:*" 
    [ eval &amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;='&amp;lt;&amp;lt;MATCHSTR&amp;gt;&amp;gt;'.",".'&amp;lt;&amp;lt;FIELD&amp;gt;&amp;gt;' ] 
| fields - amount:* cost:* 
| eval Component = "ABC,".ABC."|DEF,".DEF."|FOO,".FOO 
| makemv Component delim="|" 
| fields month Component 
| mvexpand Component 
| eval amount = mvindex(split(Component,","),1), cost = mvindex(split(Component,","),2), Component = mvindex(split(Component,","),0) 
| table month Component cost amount
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Thanks&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 09:14:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369409#M40451</guid>
      <dc:creator>kamlesh_vaghela</dc:creator>
      <dc:date>2017-11-14T09:14:01Z</dc:date>
    </item>
    <item>
      <title>Re: Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369410#M40452</link>
      <description>&lt;P&gt;Works as well. I think I prefer your first solution though, makes dealing with different component names a tad bit easier.&lt;/P&gt;

&lt;P&gt;There is no "Accept" Button to mark your solution as correct?&lt;/P&gt;

&lt;P&gt;Regards,&lt;BR /&gt;
Kai.&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 10:44:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369410#M40452</guid>
      <dc:creator>knielsen</dc:creator>
      <dc:date>2017-11-14T10:44:52Z</dc:date>
    </item>
    <item>
      <title>Re: Building a table from single multidimensional input</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369411#M40453</link>
      <description>&lt;P&gt;Hi @knielsen&lt;/P&gt;

&lt;P&gt;Kindly accept the answer and upvote my comment which helps you.&lt;/P&gt;

&lt;P&gt;Happy Splunking&lt;/P&gt;</description>
      <pubDate>Tue, 14 Nov 2017 11:27:48 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Building-a-table-from-single-multidimensional-input/m-p/369411#M40453</guid>
      <dc:creator>kamlesh_vaghela</dc:creator>
      <dc:date>2017-11-14T11:27:48Z</dc:date>
    </item>
  </channel>
</rss>

