index="kospi" earliest=-90d code=005930*
| eval k_code = code
| rex field=code "^(?<code>\d+).KS"
| lookup kospi_200 code OUTPUT name
| stats avg(Close) as Close by _time
현재부터 지난 90까지의 데이터에 대한 통계값
index="kospi" earliest=-90d code=005930*
| eval k_code = code
| rex field=code "^(?<code>\d+).KS"
| lookup kospi_200 code OUTPUT name
| timechart span=1d avg(Close) as Close
index="kospi" earliest=-90d code=005930*
| eval k_code = code
| rex field=code "^(?<code>\d+).KS"
| lookup kospi_200 code OUTPUT name
| sort _time
| streamstats window=7 current=true avg(Close) as ma7
| stats avg(Close) as Close, avg(ma7) as MA7 by _time
대시보드 편집 시작
trellis.value 를 통해 종목명이 변수로 들어옴
스플렁크 메뉴얼 : https://docs.splunk.com/Documentation/Splunk/8.1.1/Viz/ChartConfigurationReference
<panel depends="$stock_code$">
<title>$stock_code$ 주가 변동 그래프</title>
<chart>
<search>
<query>index="kospi"
| eval k_code = code
| rex field=code "^(?<code>\d+).KS"
| lookup kospi_200 code OUTPUT name
| where name = "$stock_code$"
| sort _time
| streamstats window=7 current=true avg(Close) as ma7
| stats avg(Close) as Close, avg(ma7) as MA7 by _time</query>
해당 값을 클릭하면 그래프가 변함
<option name="charting.fieldDashStyles">{"Close":"solid", "MA7":"dash"}</option>
다시 UI 원본 코드에서 위의 코드를 추가 하여 MA7 그래프의 속성을 변경
주가 변동 그래프의 선을 클릭하면 주가 변동 그래프가 사라짐