<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Multiple multiselects and panels in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462228#M30337</link>
    <description>&lt;P&gt;Hi paviach&lt;BR /&gt;
you have to create the searches of multiselect B and C as a search with a token from the previous multiselects, e.g. something like this:&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect A&lt;/STRONG&gt; (there's a field called fieldA):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupA.csv
| sort fieldA
| table fieldA
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect B&lt;/STRONG&gt; (there are two fields called fieldB and keyB, where keyB is the field related to Multiselect A):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupB.csv WHERE keyB=$fieldA$
| sort fieldB
| table fieldB
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect C&lt;/STRONG&gt; (there are three fields called fieldC, keyCA and keyCB, where keyCA is the field related to Multiselect A and keyCB is the field related to Multiselect B):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupC.csv WHERE (keyCA=$fieldA$ AND keyCB=$fieldB$)
| sort fieldC
| table fieldC
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Ciao.&lt;BR /&gt;
Giuseppe&lt;/P&gt;</description>
    <pubDate>Thu, 17 Oct 2019 07:06:57 GMT</pubDate>
    <dc:creator>gcusello</dc:creator>
    <dc:date>2019-10-17T07:06:57Z</dc:date>
    <item>
      <title>Multiple multiselects and panels</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462227#M30336</link>
      <description>&lt;P&gt;I have 3 multiselects and each dependent on one-another. &lt;BR /&gt;
The third multiselect should display panels based on the selection. &lt;BR /&gt;
How do I give multiple query and conditions?&lt;/P&gt;

&lt;P&gt;eg.,&lt;BR /&gt;
Multiselect A&lt;BR /&gt;
Multiselect B is dependent on A&lt;BR /&gt;
Multiselect C is dependent on B&lt;/P&gt;

&lt;P&gt;Panel 1 is dependent on C's selection.&lt;/P&gt;</description>
      <pubDate>Thu, 17 Oct 2019 06:43:15 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462227#M30336</guid>
      <dc:creator>paviach</dc:creator>
      <dc:date>2019-10-17T06:43:15Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple multiselects and panels</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462228#M30337</link>
      <description>&lt;P&gt;Hi paviach&lt;BR /&gt;
you have to create the searches of multiselect B and C as a search with a token from the previous multiselects, e.g. something like this:&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect A&lt;/STRONG&gt; (there's a field called fieldA):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupA.csv
| sort fieldA
| table fieldA
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect B&lt;/STRONG&gt; (there are two fields called fieldB and keyB, where keyB is the field related to Multiselect A):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupB.csv WHERE keyB=$fieldA$
| sort fieldB
| table fieldB
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;Multiselect C&lt;/STRONG&gt; (there are three fields called fieldC, keyCA and keyCB, where keyCA is the field related to Multiselect A and keyCB is the field related to Multiselect B):&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;| inputlookup lookupC.csv WHERE (keyCA=$fieldA$ AND keyCB=$fieldB$)
| sort fieldC
| table fieldC
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Ciao.&lt;BR /&gt;
Giuseppe&lt;/P&gt;</description>
      <pubDate>Thu, 17 Oct 2019 07:06:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462228#M30337</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2019-10-17T07:06:57Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple multiselects and panels</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462229#M30338</link>
      <description>&lt;P&gt;Could you please give me a working sample? Am completely new to Splunk and trying hard to make this multiselect work for panels.&lt;/P&gt;</description>
      <pubDate>Thu, 17 Oct 2019 10:24:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462229#M30338</guid>
      <dc:creator>paviach</dc:creator>
      <dc:date>2019-10-17T10:24:47Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple multiselects and panels</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462230#M30339</link>
      <description>&lt;P&gt;I have created 2 multiselects and the 2nd works with 1st multiselect's input. Now based on B's selection, I need to display a panel. How do I do it?&lt;/P&gt;</description>
      <pubDate>Thu, 17 Oct 2019 10:26:49 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462230#M30339</guid>
      <dc:creator>paviach</dc:creator>
      <dc:date>2019-10-17T10:26:49Z</dc:date>
    </item>
    <item>
      <title>Re: Multiple multiselects and panels</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462231#M30340</link>
      <description>&lt;P&gt;Hi paviach&lt;BR /&gt;
try this, only to see the approach:&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;test&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="dropdown" token="input1"&amp;gt;
      &amp;lt;label&amp;gt;Input1&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;sourcetype&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;sourcetype&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal | dedup sourcetype | sort sourcetype | table sourcetype&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;prefix&amp;gt;sourcetype="&amp;lt;/prefix&amp;gt;
      &amp;lt;suffix&amp;gt;"&amp;lt;/suffix&amp;gt;
    &amp;lt;/input&amp;gt;
    &amp;lt;input type="dropdown" token="input2"&amp;gt;
      &amp;lt;label&amp;gt;Input2&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;component&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;component&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal $input1$ | dedup component | sort component | table component&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;prefix&amp;gt;component="&amp;lt;/prefix&amp;gt;
      &amp;lt;suffix&amp;gt;"&amp;lt;/suffix&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;event&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;index=_internal $input1$ $input2$&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
          &amp;lt;sampleRatio&amp;gt;1&amp;lt;/sampleRatio&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="count"&amp;gt;20&amp;lt;/option&amp;gt;
        &amp;lt;option name="list.drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
        &amp;lt;option name="list.wrap"&amp;gt;1&amp;lt;/option&amp;gt;
        &amp;lt;option name="maxLines"&amp;gt;5&amp;lt;/option&amp;gt;
        &amp;lt;option name="raw.drilldown"&amp;gt;full&amp;lt;/option&amp;gt;
        &amp;lt;option name="rowNumbers"&amp;gt;0&amp;lt;/option&amp;gt;
        &amp;lt;option name="table.drilldown"&amp;gt;all&amp;lt;/option&amp;gt;
        &amp;lt;option name="table.sortDirection"&amp;gt;asc&amp;lt;/option&amp;gt;
        &amp;lt;option name="table.wrap"&amp;gt;1&amp;lt;/option&amp;gt;
        &amp;lt;option name="type"&amp;gt;list&amp;lt;/option&amp;gt;
      &amp;lt;/event&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Ciao.&lt;BR /&gt;
Giuseppe&lt;/P&gt;</description>
      <pubDate>Thu, 17 Oct 2019 11:50:16 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Multiple-multiselects-and-panels/m-p/462231#M30340</guid>
      <dc:creator>gcusello</dc:creator>
      <dc:date>2019-10-17T11:50:16Z</dc:date>
    </item>
  </channel>
</rss>

