Попробуйте этот подход, а не append
. Объедините все данные в одном поиске, затем используйте что-то вроде eventstats
для суммирования (при сохранении существующих событий).
(source="/var/fedex/foo/logs/foo.log" (FOO) AND 0000) OR (source="/var/fedex/bar/logs/bar.log" (BAR ) AND 0000) | bucket _time span=1h | stats count by source, _time | | bucket _time span=1h | stats count by source, _time | eventstats sum(count) as Total by source