Your source isn't license_usage.log , but it can be matched with *license_usage.log :
index=_internal source=*license_usage.log type="Usage" splunk_server=* idx=oracle earliest=-1w@d
| eval Date=strftime(_time, "%Y/%m/%d")
| eventstats sum(b) as volume by st, Date
| eval MB=round(volume/1024/1024,5)
| timechart first(MB) AS volume by st
This worked for me, removing the splunk_server, idx filters:
index=_internal source=*license_usage.log type="Usage"
| eval Date=strftime(_time, "%Y/%m/%d")
| eventstats sum(b) as volume by st, Date
| eval MB=round(volume/1024/1024,5)
| timechart first(MB) AS volume by st
... View more