<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Dynamic dashboard drop-down in Splunk Enterprise</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise/Dynamic-dashboard-drop-down/m-p/558904#M6355</link>
    <description>&lt;P&gt;Hi Splunkers,&lt;BR /&gt;Long time listener, first time caller. I am trying to figure out how to make a dashboard based on a monthly vulnerability scan.&amp;nbsp;&lt;BR /&gt;Our previous implementation was using relative dates to generate a dashboard, but that was highly dependent on everything going right.&amp;nbsp;&lt;BR /&gt;I copy/pasted my way to a mostly-working dashboard from this community. Hoping I can get some help to get the rest of the way there.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;The new implementation uses a ScanID from the report.csv.&amp;nbsp;&lt;BR /&gt;My dashboard has a drop-down which doesn't let me select anything, but automatically selects the latest scanID (and dynamically assigns the previous month's ScanIDs for comparison/trendlines). I'd like to be able to use the drop down to review last month's report as well though.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Examples:&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;ScanID's:&lt;BR /&gt;This month: 999999&lt;BR /&gt;Last month: 888888&lt;BR /&gt;Previous Month: 777777&lt;BR /&gt;etc.&lt;BR /&gt;&lt;BR /&gt;So as it stands the dashboard automatically performs a search and assigns the following tokens:&amp;nbsp;&lt;BR /&gt;&amp;lt;set token="Scan1"&amp;gt;$result.row 1$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan2"&amp;gt;$result.row 2$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan3"&amp;gt;$result.row 3$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan4"&amp;gt;$result.row 4$&amp;lt;/set&amp;gt;&lt;BR /&gt;&lt;BR /&gt;I'd like to be able to click the drop-down and select ScanID 888888 and have it automatically assign the token to "Scan1", and dynamically set "Scan2" to ScanID 777777 and so on.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Hope I've explained it well enough. Below is my sample (anonymized dashboard xml/source). Thanks in advance!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;form theme="dark"&amp;gt;
&amp;lt;label&amp;gt;dropdown dashboard&amp;lt;/label&amp;gt;
&amp;lt;fieldset submitButton="false" autoRun="true"&amp;gt;
&amp;lt;input type="dropdown" token="Scan1" searchWhenChanged="true"&amp;gt;
&amp;lt;label&amp;gt;Select a Report&amp;lt;/label&amp;gt;
&amp;lt;search&amp;gt;
&amp;lt;query&amp;gt;index="fakeindex"
| dedup ScanID
| table ScanID
| head 6
| sort - ScanID
| transpose &amp;lt;/query&amp;gt;
&amp;lt;earliest&amp;gt;-6mon@mon&amp;lt;/earliest&amp;gt;
&amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
&amp;lt;done&amp;gt;
&amp;lt;set token="Scan1"&amp;gt;$result.row 1$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan2"&amp;gt;$result.row 2$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan3"&amp;gt;$result.row 3$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan4"&amp;gt;$result.row 4$&amp;lt;/set&amp;gt;
&amp;lt;/done&amp;gt;
&amp;lt;/search&amp;gt;
&amp;lt;/input&amp;gt;
&amp;lt;/fieldset&amp;gt;
&amp;lt;row&amp;gt;
&amp;lt;panel&amp;gt;
&amp;lt;title&amp;gt;Panel for Debugging Token:&amp;lt;/title&amp;gt;
&amp;lt;html&amp;gt;
Upercase $ScanX$
&amp;lt;div&amp;gt;This Month: $Scan1$&amp;lt;/div&amp;gt;
&amp;lt;div&amp;gt;Last Month: $Scan2$&amp;lt;/div&amp;gt;
&amp;lt;div&amp;gt;Prev Month: $Scan3$&amp;lt;/div&amp;gt;

&amp;lt;/html&amp;gt;
&amp;lt;/panel&amp;gt;
&amp;lt;/row&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;[example search that required multiple scanID's]&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;single&amp;gt;
&amp;lt;search&amp;gt;
&amp;lt;query&amp;gt;index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan2$
NOT
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan3$
| stats count by somevalue
| table somevalue]
| dedup somevalue ScanID
| stats count(somevalue) as EVENTS
| eval period="Last Month"
| append
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan1$
NOT
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan2$
| stats count by somevalue
| table somevalue]
| dedup somevalue ScanID
| stats count(somevalue) as EVENTS
| eval period="This Month"
]
| fields EVENTS period _time&amp;lt;/query&amp;gt;
&amp;lt;earliest&amp;gt;-6mos@mos&amp;lt;/earliest&amp;gt;
&amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
&amp;lt;sampleRatio&amp;gt;1&amp;lt;/sampleRatio&amp;gt;
&amp;lt;/search&amp;gt;
&amp;lt;option name="colorBy"&amp;gt;trend&amp;lt;/option&amp;gt;
&amp;lt;option name="colorMode"&amp;gt;none&amp;lt;/option&amp;gt;
&amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
&amp;lt;option name="numberPrecision"&amp;gt;0&amp;lt;/option&amp;gt;
&amp;lt;option name="rangeColors"&amp;gt;["0x53a051","0x0877a6","0xf8be34","0xf1813f","0xdc4e41"]&amp;lt;/option&amp;gt;
&amp;lt;option name="rangeValues"&amp;gt;[0,30,70,100]&amp;lt;/option&amp;gt;
&amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
&amp;lt;option name="showSparkline"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="showTrendIndicator"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.enabled"&amp;gt;0&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.scales.shared"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.size"&amp;gt;medium&amp;lt;/option&amp;gt;
&amp;lt;option name="trendColorInterpretation"&amp;gt;inverse&amp;lt;/option&amp;gt;
&amp;lt;option name="trendDisplayMode"&amp;gt;absolute&amp;lt;/option&amp;gt;
&amp;lt;option name="underLabel"&amp;gt;New&amp;lt;/option&amp;gt;
&amp;lt;option name="unitPosition"&amp;gt;before&amp;lt;/option&amp;gt;
&amp;lt;option name="useColors"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="useThousandSeparators"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;/single&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Fri, 09 Jul 2021 20:08:22 GMT</pubDate>
    <dc:creator>asparaguscookie</dc:creator>
    <dc:date>2021-07-09T20:08:22Z</dc:date>
    <item>
      <title>Dynamic dashboard drop-down</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise/Dynamic-dashboard-drop-down/m-p/558904#M6355</link>
      <description>&lt;P&gt;Hi Splunkers,&lt;BR /&gt;Long time listener, first time caller. I am trying to figure out how to make a dashboard based on a monthly vulnerability scan.&amp;nbsp;&lt;BR /&gt;Our previous implementation was using relative dates to generate a dashboard, but that was highly dependent on everything going right.&amp;nbsp;&lt;BR /&gt;I copy/pasted my way to a mostly-working dashboard from this community. Hoping I can get some help to get the rest of the way there.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;The new implementation uses a ScanID from the report.csv.&amp;nbsp;&lt;BR /&gt;My dashboard has a drop-down which doesn't let me select anything, but automatically selects the latest scanID (and dynamically assigns the previous month's ScanIDs for comparison/trendlines). I'd like to be able to use the drop down to review last month's report as well though.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Examples:&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;ScanID's:&lt;BR /&gt;This month: 999999&lt;BR /&gt;Last month: 888888&lt;BR /&gt;Previous Month: 777777&lt;BR /&gt;etc.&lt;BR /&gt;&lt;BR /&gt;So as it stands the dashboard automatically performs a search and assigns the following tokens:&amp;nbsp;&lt;BR /&gt;&amp;lt;set token="Scan1"&amp;gt;$result.row 1$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan2"&amp;gt;$result.row 2$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan3"&amp;gt;$result.row 3$&amp;lt;/set&amp;gt;&lt;BR /&gt;&amp;lt;set token="Scan4"&amp;gt;$result.row 4$&amp;lt;/set&amp;gt;&lt;BR /&gt;&lt;BR /&gt;I'd like to be able to click the drop-down and select ScanID 888888 and have it automatically assign the token to "Scan1", and dynamically set "Scan2" to ScanID 777777 and so on.&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;Hope I've explained it well enough. Below is my sample (anonymized dashboard xml/source). Thanks in advance!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;form theme="dark"&amp;gt;
&amp;lt;label&amp;gt;dropdown dashboard&amp;lt;/label&amp;gt;
&amp;lt;fieldset submitButton="false" autoRun="true"&amp;gt;
&amp;lt;input type="dropdown" token="Scan1" searchWhenChanged="true"&amp;gt;
&amp;lt;label&amp;gt;Select a Report&amp;lt;/label&amp;gt;
&amp;lt;search&amp;gt;
&amp;lt;query&amp;gt;index="fakeindex"
| dedup ScanID
| table ScanID
| head 6
| sort - ScanID
| transpose &amp;lt;/query&amp;gt;
&amp;lt;earliest&amp;gt;-6mon@mon&amp;lt;/earliest&amp;gt;
&amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
&amp;lt;done&amp;gt;
&amp;lt;set token="Scan1"&amp;gt;$result.row 1$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan2"&amp;gt;$result.row 2$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan3"&amp;gt;$result.row 3$&amp;lt;/set&amp;gt;
&amp;lt;set token="Scan4"&amp;gt;$result.row 4$&amp;lt;/set&amp;gt;
&amp;lt;/done&amp;gt;
&amp;lt;/search&amp;gt;
&amp;lt;/input&amp;gt;
&amp;lt;/fieldset&amp;gt;
&amp;lt;row&amp;gt;
&amp;lt;panel&amp;gt;
&amp;lt;title&amp;gt;Panel for Debugging Token:&amp;lt;/title&amp;gt;
&amp;lt;html&amp;gt;
Upercase $ScanX$
&amp;lt;div&amp;gt;This Month: $Scan1$&amp;lt;/div&amp;gt;
&amp;lt;div&amp;gt;Last Month: $Scan2$&amp;lt;/div&amp;gt;
&amp;lt;div&amp;gt;Prev Month: $Scan3$&amp;lt;/div&amp;gt;

&amp;lt;/html&amp;gt;
&amp;lt;/panel&amp;gt;
&amp;lt;/row&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;[example search that required multiple scanID's]&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;single&amp;gt;
&amp;lt;search&amp;gt;
&amp;lt;query&amp;gt;index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan2$
NOT
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan3$
| stats count by somevalue
| table somevalue]
| dedup somevalue ScanID
| stats count(somevalue) as EVENTS
| eval period="Last Month"
| append
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan1$
NOT
[ search index="fakeindex" sourcetype=fakesourcetype ScanID=$Scan2$
| stats count by somevalue
| table somevalue]
| dedup somevalue ScanID
| stats count(somevalue) as EVENTS
| eval period="This Month"
]
| fields EVENTS period _time&amp;lt;/query&amp;gt;
&amp;lt;earliest&amp;gt;-6mos@mos&amp;lt;/earliest&amp;gt;
&amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
&amp;lt;sampleRatio&amp;gt;1&amp;lt;/sampleRatio&amp;gt;
&amp;lt;/search&amp;gt;
&amp;lt;option name="colorBy"&amp;gt;trend&amp;lt;/option&amp;gt;
&amp;lt;option name="colorMode"&amp;gt;none&amp;lt;/option&amp;gt;
&amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
&amp;lt;option name="numberPrecision"&amp;gt;0&amp;lt;/option&amp;gt;
&amp;lt;option name="rangeColors"&amp;gt;["0x53a051","0x0877a6","0xf8be34","0xf1813f","0xdc4e41"]&amp;lt;/option&amp;gt;
&amp;lt;option name="rangeValues"&amp;gt;[0,30,70,100]&amp;lt;/option&amp;gt;
&amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
&amp;lt;option name="showSparkline"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="showTrendIndicator"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.enabled"&amp;gt;0&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.scales.shared"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="trellis.size"&amp;gt;medium&amp;lt;/option&amp;gt;
&amp;lt;option name="trendColorInterpretation"&amp;gt;inverse&amp;lt;/option&amp;gt;
&amp;lt;option name="trendDisplayMode"&amp;gt;absolute&amp;lt;/option&amp;gt;
&amp;lt;option name="underLabel"&amp;gt;New&amp;lt;/option&amp;gt;
&amp;lt;option name="unitPosition"&amp;gt;before&amp;lt;/option&amp;gt;
&amp;lt;option name="useColors"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;option name="useThousandSeparators"&amp;gt;1&amp;lt;/option&amp;gt;
&amp;lt;/single&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 09 Jul 2021 20:08:22 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise/Dynamic-dashboard-drop-down/m-p/558904#M6355</guid>
      <dc:creator>asparaguscookie</dc:creator>
      <dc:date>2021-07-09T20:08:22Z</dc:date>
    </item>
  </channel>
</rss>

