<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Simple Bubble Chart in Splunk Search</title>
    <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39601#M9048</link>
    <description>&lt;P&gt;Well my xml file look like this :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;row&amp;gt;
   &amp;lt;chart&amp;gt;
    &amp;lt;searchName&amp;gt;TestBubbleChart&amp;lt;/searchName&amp;gt;
    &amp;lt;title&amp;gt;TestBubbleChart&amp;lt;/title&amp;gt;
        &amp;lt;option name="charting.chart"&amp;gt;bubble&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisX"&amp;gt;SRC&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisY"&amp;gt;DST&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ"&amp;gt;numeric&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ.minimumNumber"&amp;gt;0&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ.maximumNumber"&amp;gt;1000&amp;lt;/option&amp;gt;
   &amp;lt;/chart&amp;gt;
  &amp;lt;/row&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I did the following search on my logs but still no result&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;eventtype="EVENT_DSA" | rex "(?i) .*?=(?P&amp;lt;SRC&amp;gt;\d+\.\d+\.\d+\.\d+)(?= )" | rex "(?i) dst=(?P&amp;lt;DST&amp;gt;[^ ]+)"
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Fri, 23 Dec 2011 09:27:57 GMT</pubDate>
    <dc:creator>rbw78</dc:creator>
    <dc:date>2011-12-23T09:27:57Z</dc:date>
    <item>
      <title>Simple Bubble Chart</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39599#M9046</link>
      <description>&lt;P&gt;Hello.&lt;/P&gt;

&lt;P&gt;I'm a newbie on splunk and i need some help for a Bubble Chart.&lt;/P&gt;

&lt;P&gt;I want to count the total of matchs between sources and destinations hosts from my logs.&lt;BR /&gt;
here is a log exemple :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;Dec 15 17:22:27 10.233.86.237 Dec 15 17:22:19 LW5YOPDSY dsa_mpf: REASON=Invalid_Ack act=Deny IN=Local_Area_Connection OUT= MAC=F0:DE:F1:34:04:87:00:21:55:EF:8C:7F:08:00 SRC=213.181.36.229 DST=10.233.86.237 LEN=60 DF FRAG=0 PROTO=TCP SPT=16384 DPT=65308 RES=0x00 ACK CNT=1
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;SRC for source and DST for destination.&lt;/P&gt;

&lt;P&gt;I tried to do some xml in my dashboard but i event don't what kind of search i have to do on my logs.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;row&amp;gt;
   &amp;lt;chart&amp;gt;
    &amp;lt;searchName&amp;gt;TestBubbleChart&amp;lt;/searchName&amp;gt;
    &amp;lt;title&amp;gt;TestBubbleChart&amp;lt;/title&amp;gt;
        &amp;lt;option name="charting.chart"&amp;gt;bubble&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisX.categories"&amp;gt;SRC&amp;lt;/option&amp;gt; # Sources on X axe
        &amp;lt;option name="charting.axisY.categories"&amp;gt;DST&amp;lt;/option&amp;gt; # Destinations on Y axe
        &amp;lt;option name="charting.axisLabelsZ"&amp;gt;numeric&amp;lt;/option&amp;gt;  # Count the matchs on Z axe 
   &amp;lt;/chart&amp;gt;
  &amp;lt;/row&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;thanks for your help.&lt;/P&gt;</description>
      <pubDate>Thu, 22 Dec 2011 15:35:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39599#M9046</guid>
      <dc:creator>rbw78</dc:creator>
      <dc:date>2011-12-22T15:35:39Z</dc:date>
    </item>
    <item>
      <title>Re: Simple Bubble Chart</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39600#M9047</link>
      <description>&lt;P&gt;Anyone know how to do that ?&lt;/P&gt;</description>
      <pubDate>Fri, 23 Dec 2011 08:01:49 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39600#M9047</guid>
      <dc:creator>rbw78</dc:creator>
      <dc:date>2011-12-23T08:01:49Z</dc:date>
    </item>
    <item>
      <title>Re: Simple Bubble Chart</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39601#M9048</link>
      <description>&lt;P&gt;Well my xml file look like this :&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;row&amp;gt;
   &amp;lt;chart&amp;gt;
    &amp;lt;searchName&amp;gt;TestBubbleChart&amp;lt;/searchName&amp;gt;
    &amp;lt;title&amp;gt;TestBubbleChart&amp;lt;/title&amp;gt;
        &amp;lt;option name="charting.chart"&amp;gt;bubble&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisX"&amp;gt;SRC&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisY"&amp;gt;DST&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ"&amp;gt;numeric&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ.minimumNumber"&amp;gt;0&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.axisZ.maximumNumber"&amp;gt;1000&amp;lt;/option&amp;gt;
   &amp;lt;/chart&amp;gt;
  &amp;lt;/row&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;I did the following search on my logs but still no result&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;eventtype="EVENT_DSA" | rex "(?i) .*?=(?P&amp;lt;SRC&amp;gt;\d+\.\d+\.\d+\.\d+)(?= )" | rex "(?i) dst=(?P&amp;lt;DST&amp;gt;[^ ]+)"
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 23 Dec 2011 09:27:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39601#M9048</guid>
      <dc:creator>rbw78</dc:creator>
      <dc:date>2011-12-23T09:27:57Z</dc:date>
    </item>
    <item>
      <title>Re: Simple Bubble Chart</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39602#M9049</link>
      <description>&lt;P&gt;Still no one could help on this topic ?&lt;/P&gt;

&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":disappointed_face:"&gt;😞&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 02 Jan 2012 10:51:45 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39602#M9049</guid>
      <dc:creator>rbw78</dc:creator>
      <dc:date>2012-01-02T10:51:45Z</dc:date>
    </item>
    <item>
      <title>Re: Simple Bubble Chart</title>
      <link>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39603#M9050</link>
      <description>&lt;P&gt;could you explain a bit more what you mean by "count the total of matchs between sources and destinations"? what is your search command ie:"| stats dc(SRC) dc(DST)" ?&lt;/P&gt;</description>
      <pubDate>Mon, 11 Jun 2012 19:02:58 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Search/Simple-Bubble-Chart/m-p/39603#M9050</guid>
      <dc:creator>MarioM</dc:creator>
      <dc:date>2012-06-11T19:02:58Z</dc:date>
    </item>
  </channel>
</rss>

