Использование поиска было бы лучшим подходом, как сказал Рич.
В качестве альтернативы, вы можете использовать оператор case, если список не будет слишком длинным.
index=************* | bin _time span=1d | stats count by _time | eval target = case(
_time="2019-09-23",500,
_time="2019-09-24",2000,
_time="2019-09-25",1300,
_time="2019-09-26",400,
_time="2019-09-27",1500,
_time="2019-09-29",300 )