| makeresults
| eval volume=10, app="app_A", _time=relative_time(now(),"-1h")
| append [ | makeresults
| eval volume=200, app="app_A", _time=relative_time(now(),"-2h") ]
| append [ | makeresults
| eval volume=90, app="app_A", _time=relative_time(now(),"-3h") ]
| append [
| makeresults
| eval volume=30, app="app_B", _time=relative_time(now(),"-1h")
| append [ | makeresults
| eval volume=600, app="app_B", _time=relative_time(now(),"-2h") ]
| append [ | makeresults
| eval volume=150, app="app_B", _time=relative_time(now(),"-3h") ] ]
| append [
| makeresults
| eval volume=40, app="app_B", _time=relative_time(now(),"-1m")
| append [ | makeresults
| eval volume=12, app="app_B", _time=relative_time(now(),"-2m") ]
| append [ | makeresults
| eval volume=34, app="app_B", _time=relative_time(now(),"-3m") ] ]
| append [
| makeresults
| eval volume=10, app="app_A", _time=relative_time(now(),"-1m")
| append [ | makeresults
| eval volume=20, app="app_A", _time=relative_time(now(),"-2m") ]
| append [ | makeresults
| eval volume=30, app="app_A", _time=relative_time(now(),"-3m") ] ]
| timechart span=1h sum(volume) as Total by app
| addtotals fieldname=HourlyTotal
| foreach app_* [ eval hourly_<<MATCHSTR>>=if(app_<<MATCHSTR>>>100,1,0)]
| stats last(app_*) as last_hour_app_*, max(hourly_*) as hourly_max_app_*, sum(HourlyTotal) as Total
Try this sample code and see if the logic works for you
... View more