<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Visualization limit in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222656#M13809</link>
    <description>&lt;P&gt;Yep like Dave said there is a &lt;CODE&gt;limit=X&lt;/CODE&gt; option for timechart. Timechart can be a bear to display properly. Depending on the time range the search is run in, I often have to slice it into bigger slices using &lt;CODE&gt;span=&lt;/CODE&gt; as well as limit. &lt;/P&gt;

&lt;P&gt;So. If you're doing a 30 day search your timechart might look like this to get the top 50 accounts per day.  &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; | timechart span=1d useother=f  limit=50 count by Account_Name 
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Thu, 11 Aug 2016 14:47:59 GMT</pubDate>
    <dc:creator>JDukeSplunk</dc:creator>
    <dc:date>2016-08-11T14:47:59Z</dc:date>
    <item>
      <title>Visualization limit</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222654#M13807</link>
      <description>&lt;P&gt;with the search below   I identify the account locked-out - I am using "column chart" output and under visualization format there is no limit  but as result only ten Account names are displayed.  I have no idea where this limit has been introduced and I need to display all Account locked-out&lt;/P&gt;

&lt;P&gt;Thank you in advance for the attention given&lt;/P&gt;

&lt;P&gt;index=wineventlog source="WinEventLog:Security" sourcetype="WinEventLog:Security" Account_Name="*" EventCode=4740 OR EventCode=644 AND Account_Name!=Guest AND Account_Name!=Administrator AND Account_Name!=Anonymous   | eval Account_Name = mvindex(Account_Name,1)   | eval Security_ID = mvindex(Security_ID,1)  | timechart span=1h useother=f count by Account_Name&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 10:35:14 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222654#M13807</guid>
      <dc:creator>arkonner</dc:creator>
      <dc:date>2020-09-29T10:35:14Z</dc:date>
    </item>
    <item>
      <title>Re: Visualization limit</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222655#M13808</link>
      <description>&lt;P&gt;The &lt;A href="http://docs.splunk.com/Documentation/Splunk/6.2.4/SearchReference/timechart"&gt;timechart command&lt;/A&gt; has a limit option, I thought the default was documented, but don't see it in the docs. &lt;A href="https://answers.splunk.com/answers/68051/how-do-i-show-more-than-10-field-values-in-a-timechart.html"&gt;This earlier answer states the default is 10&lt;/A&gt;.&lt;/P&gt;

&lt;P&gt;Dave&lt;/P&gt;</description>
      <pubDate>Thu, 11 Aug 2016 11:21:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222655#M13808</guid>
      <dc:creator>davebrooking</dc:creator>
      <dc:date>2016-08-11T11:21:50Z</dc:date>
    </item>
    <item>
      <title>Re: Visualization limit</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222656#M13809</link>
      <description>&lt;P&gt;Yep like Dave said there is a &lt;CODE&gt;limit=X&lt;/CODE&gt; option for timechart. Timechart can be a bear to display properly. Depending on the time range the search is run in, I often have to slice it into bigger slices using &lt;CODE&gt;span=&lt;/CODE&gt; as well as limit. &lt;/P&gt;

&lt;P&gt;So. If you're doing a 30 day search your timechart might look like this to get the top 50 accounts per day.  &lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; | timechart span=1d useother=f  limit=50 count by Account_Name 
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 11 Aug 2016 14:47:59 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222656#M13809</guid>
      <dc:creator>JDukeSplunk</dc:creator>
      <dc:date>2016-08-11T14:47:59Z</dc:date>
    </item>
    <item>
      <title>Re: Visualization limit</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222657#M13810</link>
      <description>&lt;P&gt;Try this&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;index=wineventlog source="WinEventLog:Security" sourcetype="WinEventLog:Security" Account_Name="*" EventCode=4740 OR EventCode=644 AND Account_Name!=Guest AND Account_Name!=Administrator AND Account_Name!=Anonymous | eval Account_Name = mvindex(Account_Name,1) | eval Security_ID = mvindex(Security_ID,1) | timechart limit=0 span=1h useother=f count by Account_Name
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 11 Aug 2016 14:50:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222657#M13810</guid>
      <dc:creator>sundareshr</dc:creator>
      <dc:date>2016-08-11T14:50:57Z</dc:date>
    </item>
    <item>
      <title>Re: Visualization limit</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222658#M13811</link>
      <description>&lt;P&gt;Thank you Dave&lt;/P&gt;</description>
      <pubDate>Thu, 11 Aug 2016 14:58:26 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Visualization-limit/m-p/222658#M13811</guid>
      <dc:creator>arkonner</dc:creator>
      <dc:date>2016-08-11T14:58:26Z</dc:date>
    </item>
  </channel>
</rss>

