<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Chnaging panel query based on token in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367267#M23985</link>
    <description>&lt;P&gt;You rocked my face off!&lt;/P&gt;

&lt;P&gt;This is &lt;EM&gt;EXACTLY&lt;/EM&gt; what I needed!&lt;/P&gt;</description>
    <pubDate>Thu, 22 Mar 2018 01:06:38 GMT</pubDate>
    <dc:creator>BearMormont</dc:creator>
    <dc:date>2018-03-22T01:06:38Z</dc:date>
    <item>
      <title>Chnaging panel query based on token</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367265#M23983</link>
      <description>&lt;P&gt;I have a dashboard with a base search that feeds a simple panel like below.  Is it possible to change the &amp;lt;query&amp;gt; based on a token?  For example, let's say the token $tknIncludeField2$ is set to false.  I would want the query instead to read &lt;CODE&gt;| stats list(Field1) by Field3&lt;/CODE&gt;&lt;/P&gt;

&lt;P&gt;Is that possible?&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;panel&amp;gt;
  &amp;lt;title&amp;gt;My Awesome Table&amp;lt;/title&amp;gt;
  &amp;lt;table&amp;gt;
    &amp;lt;search base="base"&amp;gt;
            &amp;lt;query&amp;gt;
                | stats list(Field1), list(Field2) by Field3
            &amp;lt;/query&amp;gt;
    &amp;lt;/search&amp;gt;
    &amp;lt;option name="count"&amp;gt;10&amp;lt;/option&amp;gt;
    &amp;lt;option name="dataOverlayMode"&amp;gt;none&amp;lt;/option&amp;gt;
    &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
    &amp;lt;option name="percentagesRow"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
    &amp;lt;option name="rowNumbers"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="totalsRow"&amp;gt;false&amp;lt;/option&amp;gt;
    &amp;lt;option name="wrap"&amp;gt;true&amp;lt;/option&amp;gt;
  &amp;lt;/table&amp;gt;
&amp;lt;/panel&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Thanks!&lt;/P&gt;</description>
      <pubDate>Wed, 21 Mar 2018 23:25:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367265#M23983</guid>
      <dc:creator>BearMormont</dc:creator>
      <dc:date>2018-03-21T23:25:16Z</dc:date>
    </item>
    <item>
      <title>Re: Chnaging panel query based on token</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367266#M23984</link>
      <description>&lt;P&gt;you sure can, what you would want to do is set or unset the token based on the condition.&lt;/P&gt;

&lt;P&gt;&lt;A href="https://docs.splunk.com/Documentation/Splunk/7.0.2/Viz/tokens"&gt;https://docs.splunk.com/Documentation/Splunk/7.0.2/Viz/tokens&lt;/A&gt;&lt;/P&gt;

&lt;P&gt;notice in the example below the logic to set and unset a token.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;   &amp;lt;search id="search_logic"&amp;gt;
      &amp;lt;query&amp;gt;$index_switcher$ |  top sourcetype&amp;lt;/query&amp;gt;
      &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;`enter code here`
      &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;

      &amp;lt;progress&amp;gt;
           &amp;lt;!-- match attribute for condition uses eval-like expression (see Splunk search language 'eval' command) --&amp;gt;
           &amp;lt;!-- logic: if resultCount is 0, then show a static html element, and hide the chart element --&amp;gt;
           &amp;lt;condition match="'job.resultCount' == 0"&amp;gt;
               &amp;lt;set token="show_html"&amp;gt;true&amp;lt;/set&amp;gt;
           &amp;lt;/condition&amp;gt;
           &amp;lt;condition&amp;gt;
               &amp;lt;unset token="show_html"/&amp;gt;
           &amp;lt;/condition&amp;gt;
       &amp;lt;/progress&amp;gt;
   &amp;lt;/search&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;so in your situation:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;          &amp;lt;condition match=$tknIncludeField2$== 0"&amp;gt;
               &amp;lt;set token="field2"&amp;gt;"list(Field1)"&amp;lt;/set&amp;gt;
           &amp;lt;/condition&amp;gt;
           &amp;lt;condition&amp;gt;
               &amp;lt;unset token="field2"/&amp;gt;
           &amp;lt;/condition&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;But it may be easier to just provide a multiselect form input and then use the values to populate the selectable fields.  Here's an example that should do exactly as you are requesting based on your sample (of course you will still need the base query):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt; &amp;lt;form&amp;gt;
   &amp;lt;label&amp;gt;a&amp;lt;/label&amp;gt;
   &amp;lt;fieldset submitButton="false"&amp;gt;
     &amp;lt;input type="multiselect" token="listFieldsChoice" searchWhenChanged="true"&amp;gt;
       &amp;lt;label&amp;gt;Field Filter&amp;lt;/label&amp;gt;
       &amp;lt;choice value="field1"&amp;gt;Field1&amp;lt;/choice&amp;gt;
       &amp;lt;choice value="field2"&amp;gt;Field2&amp;lt;/choice&amp;gt;
       &amp;lt;choice value="field3"&amp;gt;Field3&amp;lt;/choice&amp;gt;
       &amp;lt;valuePrefix&amp;gt;list(&amp;lt;/valuePrefix&amp;gt;
       &amp;lt;valueSuffix&amp;gt;)&amp;lt;/valueSuffix&amp;gt;
       &amp;lt;delimiter&amp;gt;, &amp;lt;/delimiter&amp;gt;
     &amp;lt;/input&amp;gt;
   &amp;lt;/fieldset&amp;gt;
   &amp;lt;row&amp;gt;
       &amp;lt;panel&amp;gt;
           &amp;lt;title&amp;gt;My Awesome Table&amp;lt;/title&amp;gt;
           &amp;lt;table&amp;gt;
               &amp;lt;search base="base"&amp;gt;
               &amp;lt;query&amp;gt;
                 | stats $listFieldsChoice$ by Field3
               &amp;lt;/query&amp;gt;
             &amp;lt;/search&amp;gt;
             &amp;lt;option name="count"&amp;gt;10&amp;lt;/option&amp;gt;
             &amp;lt;option name="dataOverlayMode"&amp;gt;none&amp;lt;/option&amp;gt;
             &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
             &amp;lt;option name="percentagesRow"&amp;gt;false&amp;lt;/option&amp;gt;
             &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
             &amp;lt;option name="rowNumbers"&amp;gt;false&amp;lt;/option&amp;gt;
             &amp;lt;option name="totalsRow"&amp;gt;false&amp;lt;/option&amp;gt;
             &amp;lt;option name="wrap"&amp;gt;true&amp;lt;/option&amp;gt;
         &amp;lt;/table&amp;gt;
     &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Thu, 22 Mar 2018 00:02:24 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367266#M23984</guid>
      <dc:creator>damiensurat</dc:creator>
      <dc:date>2018-03-22T00:02:24Z</dc:date>
    </item>
    <item>
      <title>Re: Chnaging panel query based on token</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367267#M23985</link>
      <description>&lt;P&gt;You rocked my face off!&lt;/P&gt;

&lt;P&gt;This is &lt;EM&gt;EXACTLY&lt;/EM&gt; what I needed!&lt;/P&gt;</description>
      <pubDate>Thu, 22 Mar 2018 01:06:38 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367267#M23985</guid>
      <dc:creator>BearMormont</dc:creator>
      <dc:date>2018-03-22T01:06:38Z</dc:date>
    </item>
    <item>
      <title>Re: Chnaging panel query based on token</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367268#M23986</link>
      <description>&lt;P&gt;Haha. Great to hear BearMormont!  Happy Splunking!  &lt;/P&gt;</description>
      <pubDate>Thu, 22 Mar 2018 11:29:03 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Chnaging-panel-query-based-on-token/m-p/367268#M23986</guid>
      <dc:creator>damiensurat</dc:creator>
      <dc:date>2018-03-22T11:29:03Z</dc:date>
    </item>
  </channel>
</rss>

