<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to extract fields with same name for visualization? in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592499#M48596</link>
    <description>&lt;P&gt;Thank you!!...I was missing the "search 7d" in all of my trials....&lt;/P&gt;</description>
    <pubDate>Tue, 05 Apr 2022 16:57:36 GMT</pubDate>
    <dc:creator>cpramuk</dc:creator>
    <dc:date>2022-04-05T16:57:36Z</dc:date>
    <item>
      <title>How to extract fields with same name for visualization?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592304#M48582</link>
      <description>&lt;P&gt;I'm trying to extract and dashboard the latest number in my logs for each "7d" stat.&lt;/P&gt;
&lt;P&gt;Some sample logs:&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3ddesigns:total&lt;/SPAN&gt; &lt;SPAN class=""&gt;173304125&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3ddesigns:1d&lt;/SPAN&gt; &lt;SPAN class=""&gt;253113&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3ddesigns:7d&lt;/SPAN&gt; &lt;SPAN class=""&gt;1435675&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3ddesigns:30d&lt;/SPAN&gt; &lt;SPAN class=""&gt;5863610&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3dlessons:total&lt;/SPAN&gt; &lt;SPAN class=""&gt;92148058&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3dlessons:1d&lt;/SPAN&gt; &lt;SPAN class=""&gt;103077&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3dlessons:7d&lt;/SPAN&gt; &lt;SPAN class=""&gt;539695&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;3dlessons:30d&lt;/SPAN&gt; &lt;SPAN class=""&gt;2216809&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;circuitsdesigns:total&lt;/SPAN&gt; &lt;SPAN class=""&gt;62150103&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;circuitsdesigns:1d&lt;/SPAN&gt; &lt;SPAN class=""&gt;125770&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;circuitsdesigns:7d&lt;/SPAN&gt; &lt;SPAN class=""&gt;724227&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;[&lt;/SPAN&gt;&lt;SPAN class=""&gt;db&lt;/SPAN&gt;&lt;SPAN&gt;]&lt;/SPAN&gt;&lt;SPAN class=""&gt;:&lt;/SPAN&gt; &lt;SPAN class=""&gt;00:05:01.000:&lt;/SPAN&gt; &lt;SPAN class=""&gt;circuitsdesigns:30d&lt;/SPAN&gt; &lt;SPAN class=""&gt;2936667&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN class=""&gt;I have a search query but it gives me a Null field...is there a way to rename the fields?:&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;PRE&gt;&lt;SPAN class=""&gt;obs_mnkr="tnkrcad-p-ue1" source="/disk/logtxt/stats.log" &lt;BR /&gt;| multikv noheader=t &lt;BR /&gt;| fields _raw &lt;BR /&gt;| rex "3ddesigns:(?&amp;lt;designs&amp;gt;\w+)\s+(?&amp;lt;num&amp;gt;\d+)"&lt;BR /&gt;| regex designs!="1d" &lt;BR /&gt;| regex designs!="30d" &lt;BR /&gt;| regex designs!="total" &lt;BR /&gt;| rex "circuitsdesigns:(?&amp;lt;circuits&amp;gt;\w+)\s+(?&amp;lt;num&amp;gt;\d+)"&lt;BR /&gt;| regex circuits!="1d" &lt;BR /&gt;| regex circuits!="30d" &lt;BR /&gt;| regex circuits!="total" &lt;BR /&gt;| timechart span=1w last(num) by designs&lt;/SPAN&gt;&lt;/PRE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 05 Apr 2022 15:16:44 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592304#M48582</guid>
      <dc:creator>cpramuk</dc:creator>
      <dc:date>2022-04-05T15:16:44Z</dc:date>
    </item>
    <item>
      <title>Re: Extracting fields with same name for visualization</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592310#M48583</link>
      <description>&lt;P&gt;Not clear what your expected output is, but is this what you are looking for&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;obs_mnkr="tnkrcad-p-ue1" source="/disk/logtxt/stats.log" 
| multikv noheader=t 
| fields _raw 
| search 7d
| rex "(?&amp;lt;designs&amp;gt;\w+):(?&amp;lt;span&amp;gt;\w+)\s+(?&amp;lt;num&amp;gt;\d+)"
| timechart span=1w last(num) by designs&lt;/LI-CODE&gt;</description>
      <pubDate>Tue, 05 Apr 2022 05:28:07 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592310#M48583</guid>
      <dc:creator>bowesmana</dc:creator>
      <dc:date>2022-04-05T05:28:07Z</dc:date>
    </item>
    <item>
      <title>Re: How to extract fields with same name for visualization?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592499#M48596</link>
      <description>&lt;P&gt;Thank you!!...I was missing the "search 7d" in all of my trials....&lt;/P&gt;</description>
      <pubDate>Tue, 05 Apr 2022 16:57:36 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-extract-fields-with-same-name-for-visualization/m-p/592499#M48596</guid>
      <dc:creator>cpramuk</dc:creator>
      <dc:date>2022-04-05T16:57:36Z</dc:date>
    </item>
  </channel>
</rss>

