<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Time Picker issue with Save Report Reference in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/546278#M5447</link>
    <description>&lt;P&gt;1. create a background search in order to convert timepicker into epoch time and create token values for new convereted fields.&lt;/P&gt;&lt;P&gt;&amp;lt;/search&amp;gt;&lt;BR /&gt;&amp;lt;search&amp;gt;&lt;BR /&gt;&amp;lt;query&amp;gt;|makeresults&amp;lt;/query&amp;gt;&lt;BR /&gt;&amp;lt;earliest&amp;gt;$period_token2.earliest$&amp;lt;/earliest&amp;gt;&lt;BR /&gt;&amp;lt;latest&amp;gt;$period_token2.latest$&amp;lt;/latest&amp;gt;&lt;BR /&gt;&amp;lt;progress&amp;gt;&lt;BR /&gt;&amp;lt;eval token="toearliest"&amp;gt;strptime($job.earliestTime$,"%Y-%m-%dT%H:%M:%S.%3N%z")&amp;lt;/eval&amp;gt;&lt;BR /&gt;&amp;lt;eval token="tolatest"&amp;gt;strptime($job.latestTime$,"%Y-%m-%dT%H:%M:%S.%3N%z")&amp;lt;/eval&amp;gt;&lt;BR /&gt;&amp;lt;set token="jobearliest"&amp;gt;$job.earliestTime$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="joblatest"&amp;gt;$job.latestTime$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;/progress&amp;gt;&lt;BR /&gt;&amp;lt;/search&amp;gt;&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;Then, add this logic into your panels&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;| eval earliest = $toearliest$&lt;BR /&gt;| eval latest =if($tolatest$ &amp;lt;= 0, now(),$tolatest$)&lt;BR /&gt;| eval datefield=_time&lt;BR /&gt;| where datefield &amp;gt;= earliest AND datefield &amp;lt;= latest&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;if you want, you can also choose a different field other than _time. Just remember to convert that field into epoch time.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hope this helps!&lt;/P&gt;</description>
    <pubDate>Wed, 31 Mar 2021 17:06:15 GMT</pubDate>
    <dc:creator>phamryder</dc:creator>
    <dc:date>2021-03-31T17:06:15Z</dc:date>
    <item>
      <title>Time Picker issue with Save Report Reference</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/512023#M2932</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I have a complicated dashboard that is based off of scheduled saved report. All menus and panels are fed off of one report. This report already has _time field. I am loking back max 30 days of data and this reflects in my adjustment in time picker as well. I want to be able to use timepicker in dashboard when I filter for various times. When I use saved search and token in below code, all works fine. But when I use saved search a a reference, tme picker does not work. What am I missing. Thanks in advance!!&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;form theme="light"&amp;gt;

  &amp;lt;search ref="TEST_au1_1" id="Main_Search"&amp;gt;

    &amp;lt;earliest&amp;gt;$timerange.earliest$&amp;lt;/earliest&amp;gt;

    &amp;lt;latest&amp;gt;$timerange.latest$&amp;lt;/latest&amp;gt;

  &amp;lt;/search&amp;gt;

  &amp;lt;label&amp;gt;TEST AU 1&amp;lt;/label&amp;gt;

  &amp;lt;fieldset autoRun="true" submitButton="true"&amp;gt;

    &amp;lt;input type="time" token="timerange" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;Time Range&amp;lt;/label&amp;gt;

      &amp;lt;default&amp;gt;

        &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;

        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;

      &amp;lt;/default&amp;gt;

    &amp;lt;/input&amp;gt;

    &amp;lt;input type="dropdown" token="servertype" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;Server Type&amp;lt;/label&amp;gt;

      &amp;lt;initialValue&amp;gt;TEST&amp;lt;/initialValue&amp;gt;

      &amp;lt;fieldForLabel&amp;gt;Server_Type&amp;lt;/fieldForLabel&amp;gt;

      &amp;lt;fieldForValue&amp;gt;Server_Type&amp;lt;/fieldForValue&amp;gt;

      &amp;lt;search base="Main_Search"&amp;gt;

        &amp;lt;query&amp;gt;| stats dc(Server_Type) AS count By Server_Type&amp;lt;/query&amp;gt;

      &amp;lt;/search&amp;gt;

      &amp;lt;default&amp;gt;TEST&amp;lt;/default&amp;gt;

    &amp;lt;/input&amp;gt;

    &amp;lt;input type="dropdown" token="accttype" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;Account Type&amp;lt;/label&amp;gt;

      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;

      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;

      &amp;lt;fieldForLabel&amp;gt;UserType&amp;lt;/fieldForLabel&amp;gt;

      &amp;lt;fieldForValue&amp;gt;UserType&amp;lt;/fieldForValue&amp;gt;

      &amp;lt;search base="Main_Search"&amp;gt;

        &amp;lt;query&amp;gt;| search Server_Type="$servertype$"

| stats dc(UserType) AS count By UserType&amp;lt;/query&amp;gt;

      &amp;lt;/search&amp;gt;

      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;

    &amp;lt;/input&amp;gt;

    &amp;lt;input type="dropdown" token="user" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;User Filter:&amp;lt;/label&amp;gt;

      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;

      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;

      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;

      &amp;lt;search base="Main_Search"&amp;gt;

        &amp;lt;query&amp;gt;| search Server_Type="$servertype$" AND UserType="$accttype$"

 

| stats dc(User) as count BY User

| fields User&amp;lt;/query&amp;gt;

      &amp;lt;/search&amp;gt;

      &amp;lt;fieldForLabel&amp;gt;User&amp;lt;/fieldForLabel&amp;gt;

      &amp;lt;fieldForValue&amp;gt;User&amp;lt;/fieldForValue&amp;gt;

    &amp;lt;/input&amp;gt;

    &amp;lt;input type="dropdown" token="priority" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;Priority Filter&amp;lt;/label&amp;gt;

      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;

      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;

      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;

      &amp;lt;search base="Main_Search"&amp;gt;

        &amp;lt;query&amp;gt;| search Server_Type="$servertype$" AND UserType="$accttype$" AND User="$user$"

 

| stats dc(Priority) as count by Priority

| fields Priority

| sort order&amp;lt;/query&amp;gt;

      &amp;lt;/search&amp;gt;

      &amp;lt;fieldForLabel&amp;gt;Priority&amp;lt;/fieldForLabel&amp;gt;

      &amp;lt;fieldForValue&amp;gt;Priority&amp;lt;/fieldForValue&amp;gt;

    &amp;lt;/input&amp;gt;

    &amp;lt;input type="dropdown" token="results" searchWhenChanged="false"&amp;gt;

      &amp;lt;label&amp;gt;Results&amp;lt;/label&amp;gt;

      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;

      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;

      &amp;lt;fieldForLabel&amp;gt;Result&amp;lt;/fieldForLabel&amp;gt;

      &amp;lt;fieldForValue&amp;gt;Result&amp;lt;/fieldForValue&amp;gt;

      &amp;lt;search base="Main_Search"&amp;gt;

        &amp;lt;query&amp;gt;| search Server_Type="$servertype$" AND UserType="$accttype$" AND User="$user$" AND Priority="$priority$"

 

| stats dc(Result) as count by Result

| fields Result&amp;lt;/query&amp;gt;

      &amp;lt;/search&amp;gt;

      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;

    &amp;lt;/input&amp;gt;

  &amp;lt;/fieldset&amp;gt;

  &amp;lt;row depends="$hide$"&amp;gt;

    &amp;lt;panel&amp;gt;

      &amp;lt;title&amp;gt;This panel is for hiding unnccessary time ranges since we are using max 30 Days of data as per requirements. DO NOT Delete this panel.&amp;lt;/title&amp;gt;

      &amp;lt;html&amp;gt;

        &amp;lt;p&amp;gt;

         &amp;lt;style&amp;gt;

           div[data-test="other-column"],

           div[data-test="real-time-column"],

           button[data-test^='Previous business week'],

           button[data-test^='Business week to date'],

           button[data-test^='Year to date'],

           button[data-test^='Previous week'],

           button[data-test^='Previous month'],

           button[data-test^='Previous year'],

           button[data-test^='Yesterday'],

           div[data-test-panel-id^='real'],

           div[data-test-panel-id^='relative'],

           div[data-test-panel-id^='dateTime'],

           div[data-test-panel-id^='date'],

           div[data-test-panel-id^='advanced']

           {

           display:none !important;

           }

         &amp;lt;/style&amp;gt;

        &amp;lt;/p&amp;gt;

       &amp;lt;/html&amp;gt;

    &amp;lt;/panel&amp;gt;

  &amp;lt;/row&amp;gt;

  &amp;lt;row&amp;gt;

    &amp;lt;panel&amp;gt;

      &amp;lt;title&amp;gt;Events Timechart&amp;lt;/title&amp;gt;

      &amp;lt;chart&amp;gt;

        &amp;lt;search base="Main_Search"&amp;gt;

          &amp;lt;query&amp;gt;| search UserType="$accttype$" AND User="$user$" AND Priority="$priority$" AND Result="$results$"

 

| timechart count&amp;lt;/query&amp;gt;

        &amp;lt;/search&amp;gt;

        &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.overflowMode"&amp;gt;ellipsisNone&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.axisLabelsX.majorLabelStyle.rotation"&amp;gt;-45&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.axisTitleX.visibility"&amp;gt;collapsed&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.axisTitleY.visibility"&amp;gt;collapsed&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.axisY.scale"&amp;gt;linear&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.axisY2.enabled"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.chart"&amp;gt;line&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;gaps&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.chart.resultTruncationLimit"&amp;gt;1000000&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.chart.showDataLabels"&amp;gt;all&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.chart.stackMode"&amp;gt;default&amp;lt;/option&amp;gt;

       &amp;lt;option name="charting.drilldown"&amp;gt;none&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.layout.splitSeries"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.legend.labelStyle.overflowMode"&amp;gt;ellipsisStart&amp;lt;/option&amp;gt;

        &amp;lt;option name="charting.legend.placement"&amp;gt;none&amp;lt;/option&amp;gt;

        &amp;lt;option name="link.exportResults.visible"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="link.inspectSearch.visible"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="link.openPivot.visible"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="link.openSearch.visible"&amp;gt;0&amp;lt;/option&amp;gt;

        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;

        &amp;lt;option name="refresh.link.visible"&amp;gt;0&amp;lt;/option&amp;gt;

      &amp;lt;/chart&amp;gt;

    &amp;lt;/panel&amp;gt;

  &amp;lt;/row&amp;gt;

&amp;lt;/form&amp;gt;&lt;/LI-CODE&gt;</description>
      <pubDate>Sat, 01 Aug 2020 17:06:39 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/512023#M2932</guid>
      <dc:creator>mbasharat</dc:creator>
      <dc:date>2020-08-01T17:06:39Z</dc:date>
    </item>
    <item>
      <title>Re: Time Picker issue with Save Report Reference</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/526469#M3944</link>
      <description>&lt;DIV class="lia-message-author-avatar lia-component-author-avatar lia-component-message-view-widget-author-avatar"&gt;&lt;DIV class="UserAvatar lia-user-avatar lia-component-common-widget-user-avatar"&gt;&lt;P data-unlink="true"&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/86891"&gt;@mbasharat&lt;/a&gt;,&lt;/P&gt;&lt;P data-unlink="true"&gt;I am experiencing the same issue.&lt;BR /&gt;Even if I set a time range shorter than the one set in the report, the panel does not take it in consideration.&lt;BR /&gt;Did you find another way to make it work ?&lt;/P&gt;&lt;P data-unlink="true"&gt;I hope someone could answer to help us.&lt;/P&gt;&lt;P data-unlink="true"&gt;Regards,&lt;/P&gt;&lt;P data-unlink="true"&gt;Manyl&amp;nbsp;&lt;/P&gt;&lt;/DIV&gt;&lt;/DIV&gt;</description>
      <pubDate>Mon, 26 Oct 2020 14:10:18 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/526469#M3944</guid>
      <dc:creator>Manyl</dc:creator>
      <dc:date>2020-10-26T14:10:18Z</dc:date>
    </item>
    <item>
      <title>Re: Time Picker issue with Save Report Reference</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/527344#M4009</link>
      <description>&lt;P&gt;Hello&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/86891"&gt;@mbasharat&lt;/a&gt;,&lt;/P&gt;&lt;P&gt;I've found a workaround by using the "where" command before a panel subsearch.&lt;/P&gt;&lt;P&gt;Example in your case :&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;...
    &amp;lt;panel&amp;gt;
      &amp;lt;title&amp;gt;Events Timechart&amp;lt;/title&amp;gt;
      &amp;lt;chart&amp;gt;
        &amp;lt;search base="Main_Search"&amp;gt;
          &amp;lt;query&amp;gt;where _time&amp;gt;=$timerange.earliest$ AND _time&amp;lt;=$timerange.latest$
| search UserType="$accttype$" AND User="$user$" AND Priority="$priority$" AND Result="$results$"
| timechart count&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
...&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;Try to add in you query : "&lt;STRONG&gt;where _time&amp;gt;=$timerange.earliest$ AND _time&amp;lt;=$timerange.latest$&lt;/STRONG&gt;"&lt;/P&gt;&lt;P&gt;Unfortunately, for timelines per example, I noticed that the display do not automatically scale the panel to the dashboard time range but the data that appears does match it.&lt;/P&gt;&lt;P&gt;Regards,&lt;BR /&gt;Manyl&lt;/P&gt;</description>
      <pubDate>Fri, 30 Oct 2020 16:52:08 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/527344#M4009</guid>
      <dc:creator>Manyl</dc:creator>
      <dc:date>2020-10-30T16:52:08Z</dc:date>
    </item>
    <item>
      <title>Re: Time Picker issue with Save Report Reference</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/546278#M5447</link>
      <description>&lt;P&gt;1. create a background search in order to convert timepicker into epoch time and create token values for new convereted fields.&lt;/P&gt;&lt;P&gt;&amp;lt;/search&amp;gt;&lt;BR /&gt;&amp;lt;search&amp;gt;&lt;BR /&gt;&amp;lt;query&amp;gt;|makeresults&amp;lt;/query&amp;gt;&lt;BR /&gt;&amp;lt;earliest&amp;gt;$period_token2.earliest$&amp;lt;/earliest&amp;gt;&lt;BR /&gt;&amp;lt;latest&amp;gt;$period_token2.latest$&amp;lt;/latest&amp;gt;&lt;BR /&gt;&amp;lt;progress&amp;gt;&lt;BR /&gt;&amp;lt;eval token="toearliest"&amp;gt;strptime($job.earliestTime$,"%Y-%m-%dT%H:%M:%S.%3N%z")&amp;lt;/eval&amp;gt;&lt;BR /&gt;&amp;lt;eval token="tolatest"&amp;gt;strptime($job.latestTime$,"%Y-%m-%dT%H:%M:%S.%3N%z")&amp;lt;/eval&amp;gt;&lt;BR /&gt;&amp;lt;set token="jobearliest"&amp;gt;$job.earliestTime$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="joblatest"&amp;gt;$job.latestTime$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;/progress&amp;gt;&lt;BR /&gt;&amp;lt;/search&amp;gt;&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;Then, add this logic into your panels&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;| eval earliest = $toearliest$&lt;BR /&gt;| eval latest =if($tolatest$ &amp;lt;= 0, now(),$tolatest$)&lt;BR /&gt;| eval datefield=_time&lt;BR /&gt;| where datefield &amp;gt;= earliest AND datefield &amp;lt;= latest&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;&lt;P&gt;if you want, you can also choose a different field other than _time. Just remember to convert that field into epoch time.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hope this helps!&lt;/P&gt;</description>
      <pubDate>Wed, 31 Mar 2021 17:06:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/546278#M5447</guid>
      <dc:creator>phamryder</dc:creator>
      <dc:date>2021-03-31T17:06:15Z</dc:date>
    </item>
    <item>
      <title>Re: Time Picker issue with Save Report Reference</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/551376#M5791</link>
      <description>&lt;P&gt;This worked for me.&amp;nbsp; My time picker input "token" value is "field3".&lt;/P&gt;&lt;P&gt;Change:&lt;/P&gt;&lt;P&gt;&amp;lt;search ref="my report"&amp;gt;&amp;lt;/search&amp;gt;&lt;/P&gt;&lt;P&gt;to:&lt;/P&gt;&lt;P&gt;&amp;lt;search ref="my report"&amp;gt;&lt;BR /&gt;&amp;nbsp; &amp;lt;earliest&amp;gt;$field3.earliest$&amp;lt;/earliest&amp;gt;&lt;BR /&gt;&amp;nbsp; &amp;lt;latest&amp;gt;$field3.latest$&amp;lt;/latest&amp;gt;&lt;BR /&gt;&amp;lt;/search&amp;gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Wed, 12 May 2021 16:20:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Time-Picker-issue-with-Save-Report-Reference/m-p/551376#M5791</guid>
      <dc:creator>esalesap</dc:creator>
      <dc:date>2021-05-12T16:20:05Z</dc:date>
    </item>
  </channel>
</rss>

