<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to save the result from REST search to token? in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426351#M28113</link>
    <description>&lt;P&gt;Hello,&lt;/P&gt;

&lt;P&gt;from your post, I understand you try to configure a drilldown.&lt;/P&gt;

&lt;P&gt;Please find bellow an example of dashboard.&lt;BR /&gt;
The change of the token value can be seen in the title of the table.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;title&amp;gt;$sometoken$&amp;lt;/title&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| rest /services/authentication/current-context 
| where username!="splunk-system-user" 
| fields realname,email
| eval sipname=lower(email) 
| eval sipname=mvindex(split(sipname,"@"),0) 
|table realname,sipname&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;eval token="sometoken"&amp;gt;$row.sipname$&amp;lt;/eval&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Fri, 01 Jun 2018 08:08:30 GMT</pubDate>
    <dc:creator>poete</dc:creator>
    <dc:date>2018-06-01T08:08:30Z</dc:date>
    <item>
      <title>How to save the result from REST search to token?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426350#M28112</link>
      <description>&lt;P&gt;Hello all,&lt;BR /&gt;
This is my query to save the value of sipname to a token&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;`| rest /services/authentication/current-context `
`| where username!="splunk-system-user" `
`| fields realname,email`
`| eval sipname=lower(email) `
`| eval sipname=mvindex(split(sipname,"@"),0) `
`|table  realname,sipname`
`&amp;lt;set token="sipname"&amp;gt;$row.sipname$&amp;lt;/set&amp;gt;`
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;However this doesn't work, in other dashboards when I use the token '$sipname$', I only see value as '$row.sipname$'&lt;/P&gt;

&lt;P&gt;Does anyone have any suggestion? Thanks&lt;/P&gt;</description>
      <pubDate>Fri, 01 Jun 2018 07:00:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426350#M28112</guid>
      <dc:creator>Cbr1sg</dc:creator>
      <dc:date>2018-06-01T07:00:16Z</dc:date>
    </item>
    <item>
      <title>Re: How to save the result from REST search to token?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426351#M28113</link>
      <description>&lt;P&gt;Hello,&lt;/P&gt;

&lt;P&gt;from your post, I understand you try to configure a drilldown.&lt;/P&gt;

&lt;P&gt;Please find bellow an example of dashboard.&lt;BR /&gt;
The change of the token value can be seen in the title of the table.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;title&amp;gt;$sometoken$&amp;lt;/title&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| rest /services/authentication/current-context 
| where username!="splunk-system-user" 
| fields realname,email
| eval sipname=lower(email) 
| eval sipname=mvindex(split(sipname,"@"),0) 
|table realname,sipname&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;eval token="sometoken"&amp;gt;$row.sipname$&amp;lt;/eval&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Fri, 01 Jun 2018 08:08:30 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426351#M28113</guid>
      <dc:creator>poete</dc:creator>
      <dc:date>2018-06-01T08:08:30Z</dc:date>
    </item>
    <item>
      <title>Re: How to save the result from REST search to token?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426352#M28114</link>
      <description>&lt;P&gt;sorry i wasn;t clear enough, i was trying to set the token after the query completed, via:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;done&amp;gt;
&amp;lt;condition match="'job.resultCount' &amp;amp;gt; 0"&amp;gt;
         &amp;lt;set token="sipname"&amp;gt;$row.sipname$&amp;lt;/set&amp;gt;
&amp;lt;/condition&amp;gt;
&amp;lt;done&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Means that the token will be set automatically, not by drill down action.&lt;/P&gt;</description>
      <pubDate>Fri, 01 Jun 2018 10:33:56 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426352#M28114</guid>
      <dc:creator>Cbr1sg</dc:creator>
      <dc:date>2018-06-01T10:33:56Z</dc:date>
    </item>
    <item>
      <title>Re: How to save the result from REST search to token?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426353#M28115</link>
      <description>&lt;P&gt;Then I think this is more what you need.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;search&amp;gt;
    &amp;lt;query&amp;gt;| rest /services/authentication/current-context 
 | where username!="splunk-system-user" 
 | fields realname,email
 | eval sipname=lower(email) 
 | eval sipname=mvindex(split(sipname,"@"),0) 
 | head 1
 |table realname,sipname&amp;lt;/query&amp;gt;
    &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
    &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
    &amp;lt;preview&amp;gt;
      &amp;lt;eval token="sometoken"&amp;gt;$result.sipname$&amp;lt;/eval&amp;gt;
    &amp;lt;/preview&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;title&amp;gt;$sometoken$&amp;lt;/title&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| rest /services/authentication/current-context 
 | where username!="splunk-system-user" 
 |table username&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Please note that in this case, we use result.sipname, not row.sipname, and this may be the cause of your pb.&lt;/P&gt;</description>
      <pubDate>Fri, 01 Jun 2018 12:02:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426353#M28115</guid>
      <dc:creator>poete</dc:creator>
      <dc:date>2018-06-01T12:02:37Z</dc:date>
    </item>
    <item>
      <title>Re: How to save the result from REST search to token?</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426354#M28116</link>
      <description>&lt;P&gt;yes this helps to resolve my problem. Thank you very much!&lt;/P&gt;</description>
      <pubDate>Mon, 04 Jun 2018 01:55:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-save-the-result-from-REST-search-to-token/m-p/426354#M28116</guid>
      <dc:creator>Cbr1sg</dc:creator>
      <dc:date>2018-06-04T01:55:25Z</dc:date>
    </item>
  </channel>
</rss>

