Hi lguinn,
I've adjusted your approach to this and it seems to work fine:
| bucket span=1mon _time
| lookup lookup.csv userid OUTPUT first_appearance
| bucket span=1mon first_appearance
| eval month0=relative_time(first_appearance,"@mon")
| eval month1=relative_time(first_appearance,"+1mon@mon")
| eval month2=relative_time(first_appearance,"+2mon@mon")
| eval month3=relative_time(first_appearance,"+3mon@mon")
| eval month4=relative_time(first_appearance,"+4mon@mon")
| eval month5=relative_time(first_appearance,"+5mon@mon")
| eval month6=relative_time(first_appearance,"+6mon@mon")
.
.
.
| eval month_after_appearance=case(_time=month0, "0",
_time=month1, "1",
_time=month2, "2",
_time=month3, "3",
_time=month4, "4",
_time=month5, "5",
_time=month6, "6",)
.
.
.
| stats dc(userid) by month_after_appearance
Thanks a lot!
... View more