<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Multiseries chart in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681518#M55797</link>
    <description>&lt;P&gt;Nice &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;It is almost what I need and expect.&lt;/P&gt;&lt;P&gt;Just give me one more hint regarding &lt;EM&gt;_time&lt;/EM&gt; . I want to show data from the past, from last monday between 9am and 5pm .&amp;nbsp;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 21 Mar 2024 10:32:43 GMT</pubDate>
    <dc:creator>kp_pl</dc:creator>
    <dc:date>2024-03-21T10:32:43Z</dc:date>
    <item>
      <title>Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681466#M55788</link>
      <description>&lt;P&gt;At the beginning two examples :&lt;/P&gt;
&lt;P&gt;the first one:&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;index=s1
| timechart sum(kmethod) avg(kduration)&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;generates two series chart&lt;/P&gt;
&lt;P&gt;second one uses 'count by':&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;index=s1
| timechart count by kmethod&lt;/LI-CODE&gt;
&lt;P&gt;&lt;EM&gt;&amp;nbsp;&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;generates just one series .&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I would like to join both timecharts and kind of merge "count by" with simple "avg" or "sum" so&amp;nbsp; :&lt;/P&gt;
&lt;P&gt;-first one 'stacked bar' from second example&lt;/P&gt;
&lt;P&gt;-second one 'line' from second series of the first example&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Any hints ?&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;K.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 20 Mar 2024 22:29:23 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681466#M55788</guid>
      <dc:creator>kp_pl</dc:creator>
      <dc:date>2024-03-20T22:29:23Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681470#M55789</link>
      <description>&lt;P&gt;It is not clear what you are trying to do here - the second one generates a count for each unique value of kmethod - which presumably is a number since the first one is summing these?&lt;/P&gt;&lt;P&gt;Please can you clarify what you are trying to do, perhaps provide some sample (anonymosed) events so we can see what you are dealing with, and an example of your expected result?&lt;/P&gt;</description>
      <pubDate>Wed, 20 Mar 2024 23:10:51 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681470#M55789</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2024-03-20T23:10:51Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681472#M55790</link>
      <description>&lt;P&gt;Well - I always have problem with clear explanation, sorry about it.&lt;/P&gt;&lt;P&gt;So look at the graph below&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="kp_pl_0-1710976511586.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/29829iF3DA79D52A46F191/image-size/medium?v=v2&amp;amp;px=400" role="button" title="kp_pl_0-1710976511586.png" alt="kp_pl_0-1710976511586.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;kp_pl_0-1710976511586.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;It is exactly&amp;nbsp; what I need . One "series" - bars is a count for each uniqe value &amp;gt;&amp;gt; &lt;EM&gt;timechart count by kmethod&lt;/EM&gt;&lt;BR /&gt;Second series , black line, just a simple sum or average function &amp;gt;&amp;gt; &lt;EM&gt;timechart sum(kmethod)&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 20 Mar 2024 23:23:22 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681472#M55790</guid>
      <dc:creator>kp_pl</dc:creator>
      <dc:date>2024-03-20T23:23:22Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681500#M55793</link>
      <description>&lt;P&gt;Still not clear - from your chart, it appears that kmethod is a string (jura_... etc). How do you then either sum these strings or take an average?&lt;/P&gt;</description>
      <pubDate>Thu, 21 Mar 2024 08:29:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681500#M55793</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2024-03-21T08:29:01Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681505#M55794</link>
      <description>&lt;P&gt;of course, the chart is correct , explanation is bad&amp;nbsp; - my mistake&lt;/P&gt;&lt;P&gt;so the first series - no doubt&lt;/P&gt;&lt;P&gt;&lt;EM&gt;timechart count by kmethod&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;the second one of course sum/avg numbers&lt;/P&gt;&lt;P&gt;&lt;EM&gt;timechart avg(duration)&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;All data comes from access.log which format is something like :&lt;/P&gt;&lt;P&gt;TIMESTAMP;IP;HTTP_METHOD;&lt;STRONG&gt;METHOD&lt;/STRONG&gt;;RETURN_CODE;&lt;STRONG&gt;DURATION;&lt;/STRONG&gt;BYTES;UUID&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 21 Mar 2024 08:51:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681505#M55794</guid>
      <dc:creator>kp_pl</dc:creator>
      <dc:date>2024-03-21T08:51:45Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681513#M55796</link>
      <description>&lt;P&gt;Assuming you want average duration from all events, you could do something like this&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;| bin _time span=30m
| eventstats count by _time method
| appendpipe
    [| eventstats sum(duration) as count by _time
    | eval method="duration"]
| xyseries _time method count
| addtotals fieldname=total
| eval total=total-duration
| eval average=duration/total
| fields - duration total&lt;/LI-CODE&gt;&lt;P&gt;Using dummy data, gives something like this&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ITWhisperer_0-1711013423505.png" style="width: 400px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/29834iE3F63101310C8D53/image-size/medium?v=v2&amp;amp;px=400" role="button" title="ITWhisperer_0-1711013423505.png" alt="ITWhisperer_0-1711013423505.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;ITWhisperer_0-1711013423505.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 21 Mar 2024 09:30:34 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681513#M55796</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2024-03-21T09:30:34Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681518#M55797</link>
      <description>&lt;P&gt;Nice &lt;span class="lia-unicode-emoji" title=":slightly_smiling_face:"&gt;🙂&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;It is almost what I need and expect.&lt;/P&gt;&lt;P&gt;Just give me one more hint regarding &lt;EM&gt;_time&lt;/EM&gt; . I want to show data from the past, from last monday between 9am and 5pm .&amp;nbsp;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 21 Mar 2024 10:32:43 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681518#M55797</guid>
      <dc:creator>kp_pl</dc:creator>
      <dc:date>2024-03-21T10:32:43Z</dc:date>
    </item>
    <item>
      <title>Re: Multiseries chart</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681531#M55799</link>
      <description>&lt;P&gt;Change your time-picker to be the time period you want&lt;/P&gt;</description>
      <pubDate>Thu, 21 Mar 2024 11:52:52 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiseries-chart/m-p/681531#M55799</guid>
      <dc:creator>ITWhisperer</dc:creator>
      <dc:date>2024-03-21T11:52:52Z</dc:date>
    </item>
  </channel>
</rss>

