<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Combinig two graphs into one in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297215#M89666</link>
    <description>&lt;P&gt;Give this a try. In dashboard panel visualization edit, add the fields from lookup (or from index) as overlay fields.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=clearquest ("Project Name"=ipa_4*) 
     ("Task Type"="Enhancement A*" OR "Task Type"=Defe* OR "Task Type"=Doc*) 
     "Resolution"=* ("Severity"=*) "Task ID"=* 
 | dedup "Task ID" 
 | reverse 
 | timechart span=1w dc("Task ID") AS sum_of_tasks_per_week by Severity 
 | accum "S0-Critical" 
 | accum "S1-High Impact" 
 | accum "S2-Medium Impact" 
 | accum "S3-Low Impact" 
 | accum "S4-Unknown" 
 | accum "No Value"
| append [| inputcsv MPSMilstonesCSV 
 | dedup Report_Milestone 
 | eval Report_Milestone1 = if((substr(Report_Milestone, 1, 1)  == "S"), substr(Report_Milestone, (len(Report_Milestone)-6), len(Report_Milestone)), Report_Milestone) 
 | eval _time= TaskDeadline
 | streamstats count as milestoneNumber
 | eval legend = milestoneNumber+" = "+Report_Milestone1
 | chart sum(milestoneNumber) over _timeby legend]
| timechart values(*) as *
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Thu, 30 Mar 2017 06:32:04 GMT</pubDate>
    <dc:creator>somesoni2</dc:creator>
    <dc:date>2017-03-30T06:32:04Z</dc:date>
    <item>
      <title>Combinig two graphs into one</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297212#M89663</link>
      <description>&lt;P&gt;I have two graphs (I put example and their search code) and I want to display them on a single graph.&lt;BR /&gt;
Is there a way to create that kind of graph?&lt;/P&gt;

&lt;P&gt;1&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputcsv MPSMilstonesCSV 
| dedup Report_Milestone 
| eval Report_Milestone1 = if((substr(Report_Milestone, 1, 1)  == "S"), substr(Report_Milestone, (len(Report_Milestone)-6), len(Report_Milestone)), Report_Milestone) 
| fieldformat TaskDeadline = strftime(TaskDeadline, "%d/%m/%Y") 
| streamstats count as milestoneNumber
| eval legend = milestoneNumber+" = "+Report_Milestone1
| table TaskDeadline Report_Milestone1 milestoneNumber legend
| chart sum(milestoneNumber) over TaskDeadline by legend
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper" image-alt="alt text"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/2694i11EE517F42A9C15E/image-size/large?v=v2&amp;amp;px=999" role="button" title="alt text" alt="alt text" /&gt;&lt;/span&gt;&lt;/P&gt;

&lt;P&gt;2&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=clearquest ("Project Name"=ipa_4*) 
    ("Task Type"="Enhancement A*" OR "Task Type"=Defe* OR "Task Type"=Doc*) 
    "Resolution"=* ("Severity"=*) "Task ID"=* 
| dedup "Task ID" 
| reverse 
| timechart span=1w dc("Task ID") AS sum_of_tasks_per_week by Severity 
| accum "S0-Critical" 
| accum "S1-High Impact" 
| accum "S2-Medium Impact" 
| accum "S3-Low Impact" 
| accum "S4-Unknown" 
| accum "No Value"
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper" image-alt="alt text"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/2695i27CDD508C0ADB2BB/image-size/large?v=v2&amp;amp;px=999" role="button" title="alt text" alt="alt text" /&gt;&lt;/span&gt;&lt;/P&gt;

&lt;P&gt;Thank you&lt;/P&gt;</description>
      <pubDate>Wed, 29 Mar 2017 08:37:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297212#M89663</guid>
      <dc:creator>matansocher</dc:creator>
      <dc:date>2017-03-29T08:37:14Z</dc:date>
    </item>
    <item>
      <title>Re: Combinig two graphs into one</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297213#M89664</link>
      <description>&lt;P&gt;Your desire is to overlay the graphs semi-transparently as-is to merge the images, right?&lt;/P&gt;</description>
      <pubDate>Wed, 29 Mar 2017 19:23:21 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297213#M89664</guid>
      <dc:creator>woodcock</dc:creator>
      <dc:date>2017-03-29T19:23:21Z</dc:date>
    </item>
    <item>
      <title>Re: Combinig two graphs into one</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297214#M89665</link>
      <description>&lt;P&gt;Yes, exactly.&lt;/P&gt;</description>
      <pubDate>Thu, 30 Mar 2017 06:17:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297214#M89665</guid>
      <dc:creator>matansocher</dc:creator>
      <dc:date>2017-03-30T06:17:26Z</dc:date>
    </item>
    <item>
      <title>Re: Combinig two graphs into one</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297215#M89666</link>
      <description>&lt;P&gt;Give this a try. In dashboard panel visualization edit, add the fields from lookup (or from index) as overlay fields.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=clearquest ("Project Name"=ipa_4*) 
     ("Task Type"="Enhancement A*" OR "Task Type"=Defe* OR "Task Type"=Doc*) 
     "Resolution"=* ("Severity"=*) "Task ID"=* 
 | dedup "Task ID" 
 | reverse 
 | timechart span=1w dc("Task ID") AS sum_of_tasks_per_week by Severity 
 | accum "S0-Critical" 
 | accum "S1-High Impact" 
 | accum "S2-Medium Impact" 
 | accum "S3-Low Impact" 
 | accum "S4-Unknown" 
 | accum "No Value"
| append [| inputcsv MPSMilstonesCSV 
 | dedup Report_Milestone 
 | eval Report_Milestone1 = if((substr(Report_Milestone, 1, 1)  == "S"), substr(Report_Milestone, (len(Report_Milestone)-6), len(Report_Milestone)), Report_Milestone) 
 | eval _time= TaskDeadline
 | streamstats count as milestoneNumber
 | eval legend = milestoneNumber+" = "+Report_Milestone1
 | chart sum(milestoneNumber) over _timeby legend]
| timechart values(*) as *
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 30 Mar 2017 06:32:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297215#M89666</guid>
      <dc:creator>somesoni2</dc:creator>
      <dc:date>2017-03-30T06:32:04Z</dc:date>
    </item>
    <item>
      <title>Re: Combinig two graphs into one</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297216#M89667</link>
      <description>&lt;P&gt;the answer did not give me the exact result I wanted, but it gave me a direction of how I need to cimbine the 2 queries into 1.&lt;/P&gt;

&lt;P&gt;thank you&lt;/P&gt;</description>
      <pubDate>Tue, 04 Apr 2017 07:11:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Combinig-two-graphs-into-one/m-p/297216#M89667</guid>
      <dc:creator>matansocher</dc:creator>
      <dc:date>2017-04-04T07:11:04Z</dc:date>
    </item>
  </channel>
</rss>

