<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How do I make my dashboard filter set include all records with a NULL or no value? in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453446#M78542</link>
    <description>&lt;P&gt;@mal81394,&lt;/P&gt;

&lt;P&gt;Try changing your input section as below, - assuming "group" is your token name.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; &amp;lt;input type="multiselect" token="group"&amp;gt;
    &amp;lt;label&amp;gt;Assigned To:&amp;lt;/label&amp;gt;
   &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
   &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
   &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;
       &amp;lt;![CDATA[index=NIM sourcetype=transaction | dedup group | stats count by group]]&amp;gt;         
     &amp;lt;/query&amp;gt;
     &amp;lt;earliest&amp;gt;$TIME.earliest$&amp;lt;/earliest&amp;gt;
     &amp;lt;latest&amp;gt;$TIME.latest$&amp;lt;/latest&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;delimiter&amp;gt; OR &amp;lt;/delimiter&amp;gt;
   &amp;lt;prefix&amp;gt;(&amp;lt;/prefix&amp;gt;
   &amp;lt;suffix&amp;gt;)&amp;lt;/suffix&amp;gt;
   &amp;lt;valuePrefix&amp;gt;group="&amp;lt;/valuePrefix&amp;gt;
   &amp;lt;valueSuffix&amp;gt;"&amp;lt;/valueSuffix&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;group&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;group&amp;lt;/fieldForValue&amp;gt;
  &amp;lt;change&amp;gt;
    &amp;lt;condition label="All"&amp;gt;
      &amp;lt;set token="group"&amp;gt;(group=* OR NOT group="*")&amp;lt;/set&amp;gt;
    &amp;lt;/condition&amp;gt;
  &amp;lt;/change&amp;gt;   
 &amp;lt;/input&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Below is a run anywhere example.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;MultiSelect Dropdown&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="multiselect" token="key"&amp;gt;
      &amp;lt;label&amp;gt;Assigned To:&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;
      &amp;lt;valuePrefix&amp;gt;key="&amp;lt;/valuePrefix&amp;gt;
      &amp;lt;valueSuffix&amp;gt;"&amp;lt;/valueSuffix&amp;gt;
      &amp;lt;delimiter&amp;gt; OR &amp;lt;/delimiter&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;key&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;key&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;|makeresults|eval key="A,B,C,NULL,D"|makemv key delim=","|eval values="A_VALUE,B_VALUE,C_VALUE,NULL_VALUE,D_VALUE"|makemv values delim=","
|eval x=mvzip(key,values)|mvexpand x|table x|eval x=split(x,",")|eval key=mvindex(x,0),values=mvindex(x,1)|fields - x|eval key=if(key=="NULL",null(),key)&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;change&amp;gt;
        &amp;lt;condition label="All"&amp;gt;
          &amp;lt;set token="key"&amp;gt;(key=* OR NOT key="*")&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
      &amp;lt;/change&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;|makeresults|eval key="A,B,C,NULL,D"|makemv key delim=","|eval values="A_VALUE,B_VALUE,C_VALUE,NULL_VALUE,D_VALUE"|makemv values delim=","
|eval x=mvzip(key,values)|mvexpand x|table x|eval x=split(x,",")|eval key=mvindex(x,0),values=mvindex(x,1)|fields - x|eval key=if(key=="NULL",null(),key)
|search $key$&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Sat, 27 Oct 2018 03:50:17 GMT</pubDate>
    <dc:creator>renjith_nair</dc:creator>
    <dc:date>2018-10-27T03:50:17Z</dc:date>
    <item>
      <title>How do I make my dashboard filter set include all records with a NULL or no value?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453445#M78541</link>
      <description>&lt;P&gt;Hi All,&lt;/P&gt;

&lt;P&gt;I have a filter set on a dashboard and by default, I have it set to include all values. How do I make it so that it also includes all records with a NULL or no value? &lt;/P&gt;

&lt;P&gt;Here's another way to state this: when I select "ALL" in the filter, I want to see all records with or without a value in them. Then, when I select a specific value to filter on, obviously I want to see only records for that value. Below is my multi-select filter.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;  &amp;lt;label&amp;gt;Assigned To:&amp;lt;/label&amp;gt;
  &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
  &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
  &amp;lt;search&amp;gt;
    &amp;lt;query&amp;gt;
      &amp;lt;![CDATA[index=NIM sourcetype=transaction | dedup group | stats count by group]]&amp;gt;         
    &amp;lt;/query&amp;gt;
    &amp;lt;earliest&amp;gt;$TIME.earliest$&amp;lt;/earliest&amp;gt;
    &amp;lt;latest&amp;gt;$TIME.latest$&amp;lt;/latest&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;delimiter&amp;gt; OR &amp;lt;/delimiter&amp;gt;
  &amp;lt;prefix&amp;gt;(&amp;lt;/prefix&amp;gt;
  &amp;lt;suffix&amp;gt;)&amp;lt;/suffix&amp;gt;
  &amp;lt;valuePrefix&amp;gt;group="&amp;lt;/valuePrefix&amp;gt;
  &amp;lt;valueSuffix&amp;gt;"&amp;lt;/valueSuffix&amp;gt;
  &amp;lt;fieldForLabel&amp;gt;group&amp;lt;/fieldForLabel&amp;gt;
  &amp;lt;fieldForValue&amp;gt;group&amp;lt;/fieldForValue&amp;gt;
&amp;lt;/input&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 26 Oct 2018 13:35:55 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453445#M78541</guid>
      <dc:creator>mal81394</dc:creator>
      <dc:date>2018-10-26T13:35:55Z</dc:date>
    </item>
    <item>
      <title>Re: How do I make my dashboard filter set include all records with a NULL or no value?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453446#M78542</link>
      <description>&lt;P&gt;@mal81394,&lt;/P&gt;

&lt;P&gt;Try changing your input section as below, - assuming "group" is your token name.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; &amp;lt;input type="multiselect" token="group"&amp;gt;
    &amp;lt;label&amp;gt;Assigned To:&amp;lt;/label&amp;gt;
   &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
   &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
   &amp;lt;search&amp;gt;
     &amp;lt;query&amp;gt;
       &amp;lt;![CDATA[index=NIM sourcetype=transaction | dedup group | stats count by group]]&amp;gt;         
     &amp;lt;/query&amp;gt;
     &amp;lt;earliest&amp;gt;$TIME.earliest$&amp;lt;/earliest&amp;gt;
     &amp;lt;latest&amp;gt;$TIME.latest$&amp;lt;/latest&amp;gt;
   &amp;lt;/search&amp;gt;
   &amp;lt;delimiter&amp;gt; OR &amp;lt;/delimiter&amp;gt;
   &amp;lt;prefix&amp;gt;(&amp;lt;/prefix&amp;gt;
   &amp;lt;suffix&amp;gt;)&amp;lt;/suffix&amp;gt;
   &amp;lt;valuePrefix&amp;gt;group="&amp;lt;/valuePrefix&amp;gt;
   &amp;lt;valueSuffix&amp;gt;"&amp;lt;/valueSuffix&amp;gt;
   &amp;lt;fieldForLabel&amp;gt;group&amp;lt;/fieldForLabel&amp;gt;
   &amp;lt;fieldForValue&amp;gt;group&amp;lt;/fieldForValue&amp;gt;
  &amp;lt;change&amp;gt;
    &amp;lt;condition label="All"&amp;gt;
      &amp;lt;set token="group"&amp;gt;(group=* OR NOT group="*")&amp;lt;/set&amp;gt;
    &amp;lt;/condition&amp;gt;
  &amp;lt;/change&amp;gt;   
 &amp;lt;/input&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Below is a run anywhere example.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;MultiSelect Dropdown&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="multiselect" token="key"&amp;gt;
      &amp;lt;label&amp;gt;Assigned To:&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
      &amp;lt;initialValue&amp;gt;*&amp;lt;/initialValue&amp;gt;
      &amp;lt;valuePrefix&amp;gt;key="&amp;lt;/valuePrefix&amp;gt;
      &amp;lt;valueSuffix&amp;gt;"&amp;lt;/valueSuffix&amp;gt;
      &amp;lt;delimiter&amp;gt; OR &amp;lt;/delimiter&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;key&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;key&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;|makeresults|eval key="A,B,C,NULL,D"|makemv key delim=","|eval values="A_VALUE,B_VALUE,C_VALUE,NULL_VALUE,D_VALUE"|makemv values delim=","
|eval x=mvzip(key,values)|mvexpand x|table x|eval x=split(x,",")|eval key=mvindex(x,0),values=mvindex(x,1)|fields - x|eval key=if(key=="NULL",null(),key)&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;change&amp;gt;
        &amp;lt;condition label="All"&amp;gt;
          &amp;lt;set token="key"&amp;gt;(key=* OR NOT key="*")&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
      &amp;lt;/change&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;|makeresults|eval key="A,B,C,NULL,D"|makemv key delim=","|eval values="A_VALUE,B_VALUE,C_VALUE,NULL_VALUE,D_VALUE"|makemv values delim=","
|eval x=mvzip(key,values)|mvexpand x|table x|eval x=split(x,",")|eval key=mvindex(x,0),values=mvindex(x,1)|fields - x|eval key=if(key=="NULL",null(),key)
|search $key$&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Sat, 27 Oct 2018 03:50:17 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453446#M78542</guid>
      <dc:creator>renjith_nair</dc:creator>
      <dc:date>2018-10-27T03:50:17Z</dc:date>
    </item>
    <item>
      <title>Re: How do I make my dashboard filter set include all records with a NULL or no value?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453447#M78543</link>
      <description>&lt;P&gt;Thanks so much! This worked perfectly!&lt;/P&gt;</description>
      <pubDate>Mon, 29 Oct 2018 13:17:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-make-my-dashboard-filter-set-include-all-records-with-a/m-p/453447#M78543</guid>
      <dc:creator>mal81394</dc:creator>
      <dc:date>2018-10-29T13:17:11Z</dc:date>
    </item>
  </channel>
</rss>

