<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Append string to results in table (chart) in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140239#M38696</link>
    <description>&lt;P&gt;Maybe I didn't explain it clear. Say my output should be:&lt;/P&gt;

&lt;P&gt;123-This many Apples&lt;BR /&gt;
    34-This many Pears&lt;BR /&gt;
    278-This many Oranges&lt;/P&gt;

&lt;P&gt;As I mentioned it is for HTML dashboard, so when joining the values I need special characters for later formatting.&lt;/P&gt;

&lt;P&gt;Thank you&lt;/P&gt;</description>
    <pubDate>Sun, 13 Jul 2014 23:23:32 GMT</pubDate>
    <dc:creator>ateterine</dc:creator>
    <dc:date>2014-07-13T23:23:32Z</dc:date>
    <item>
      <title>Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140237#M38694</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;

&lt;P&gt;I am working on advanced HTML dashboards and trying to display data from a search in this way:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;123 Apples
34 Pears
278 Oranges
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;This is my search&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;products=fruits |  eval fruitName=if(fruit_number="01","Apples",if(fruit_number ="02","Pears",if(fruit_number ="03","Oranges",NULL))) | chart dc(sales) by fruit_number
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Which gives me&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;123
34
278
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;How do I append those fuits names to results? &lt;/P&gt;

&lt;P&gt;Thanks!&lt;/P&gt;</description>
      <pubDate>Sun, 13 Jul 2014 03:24:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140237#M38694</guid>
      <dc:creator>ateterine</dc:creator>
      <dc:date>2014-07-13T03:24:56Z</dc:date>
    </item>
    <item>
      <title>Re: Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140238#M38695</link>
      <description>&lt;P&gt;You could do this&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;products=fruits 
|  eval fruitName=case(fruit_number="01","Apples",
                       fruit_number ="02","Pears",
                       fruit_number ="03","Oranges",
                      1==1,null()) 
| chart dc(sales) by fruitName
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;OR&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;products=fruits 
|  eval fruitName= tostring(fruit_number) + " " + case(fruit_number="01","Apples",
                   fruit_number ="02","Pears",
                   fruit_number ="03","Oranges",
                   1==1,null()) 
| chart dc(sales) by fruitName
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I used the &lt;CODE&gt;case&lt;/CODE&gt; function instead of the &lt;CODE&gt;if&lt;/CODE&gt; function because I like it better, but your &lt;CODE&gt;if&lt;/CODE&gt; function is fine as well.&lt;/P&gt;</description>
      <pubDate>Sun, 13 Jul 2014 05:36:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140238#M38695</guid>
      <dc:creator>lguinn2</dc:creator>
      <dc:date>2014-07-13T05:36:14Z</dc:date>
    </item>
    <item>
      <title>Re: Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140239#M38696</link>
      <description>&lt;P&gt;Maybe I didn't explain it clear. Say my output should be:&lt;/P&gt;

&lt;P&gt;123-This many Apples&lt;BR /&gt;
    34-This many Pears&lt;BR /&gt;
    278-This many Oranges&lt;/P&gt;

&lt;P&gt;As I mentioned it is for HTML dashboard, so when joining the values I need special characters for later formatting.&lt;/P&gt;

&lt;P&gt;Thank you&lt;/P&gt;</description>
      <pubDate>Sun, 13 Jul 2014 23:23:32 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140239#M38696</guid>
      <dc:creator>ateterine</dc:creator>
      <dc:date>2014-07-13T23:23:32Z</dc:date>
    </item>
    <item>
      <title>Re: Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140240#M38697</link>
      <description>&lt;P&gt;Okay, try this then&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;products=fruits 
|  eval fruitName=case(fruit_number="01","Apples",
                       fruit_number ="02","Pears",
                       fruit_number ="03","Oranges",
                      1==1,null()) 
| stats dc(sales) as sales by fruitName
| table sales fruitName
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;OR&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;products=fruits 
|  eval fruitName=case(fruit_number="01","Apples",
                       fruit_number ="02","Pears",
                       fruit_number ="03","Oranges",
                      1==1,null()) 
| stats dc(sales) as sales by fruitName
| eval result = tostring(sales) + " " + fruitName
| table result
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Mon, 14 Jul 2014 05:36:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140240#M38697</guid>
      <dc:creator>lguinn2</dc:creator>
      <dc:date>2014-07-14T05:36:59Z</dc:date>
    </item>
    <item>
      <title>Re: Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140241#M38698</link>
      <description>&lt;P&gt;Thank you @lguinn, it is sure getting closer. One thing though, I need to sort results by fruitNumber while showing fruitName in results&lt;/P&gt;</description>
      <pubDate>Mon, 14 Jul 2014 16:00:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140241#M38698</guid>
      <dc:creator>ateterine</dc:creator>
      <dc:date>2014-07-14T16:00:30Z</dc:date>
    </item>
    <item>
      <title>Re: Append string to results in table (chart)</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140242#M38699</link>
      <description>&lt;P&gt;Never mind @Anonymous, right after I posted that comment I tried couple of things and made it work.&lt;/P&gt;

&lt;P&gt;products=fruits &lt;BR /&gt;
|  eval fruitName=case(fruit_number="01","Apples",&lt;BR /&gt;
                       fruit_number ="02","Pears",&lt;BR /&gt;
                       fruit_number ="03","Oranges",&lt;BR /&gt;
                      1==1,null()) &lt;BR /&gt;
| stats dc(sales) as sales by fruit_number fruitName&lt;BR /&gt;
| eval result = tostring(sales) + " My Custom String " + fruitName&lt;BR /&gt;
| table result | fields - fruit_number fruitName&lt;/P&gt;

&lt;P&gt;Thank you!&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 17:03:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Append-string-to-results-in-table-chart/m-p/140242#M38699</guid>
      <dc:creator>ateterine</dc:creator>
      <dc:date>2020-09-28T17:03:55Z</dc:date>
    </item>
  </channel>
</rss>

