<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How to separate multiselect drilldown in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466957#M30646</link>
    <description>&lt;P&gt;@jadengoho try the following two step process:&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;Step 1:&lt;/STRONG&gt; Process a hidden field (prefix field name with underscore &lt;CODE&gt;_&lt;/CODE&gt; as one option for this), which prepares querystring for multiselect in the destination dashboard.  i.e. &lt;CODE&gt;splunkd,splunkd_access&lt;/CODE&gt; converts to &lt;CODE&gt;form.tokSourcetype=splunkd&amp;amp;form.tokSourcetype=splunkd_access&lt;/CODE&gt;&lt;BR /&gt;
&lt;STRONG&gt;Step 2:&lt;/STRONG&gt; pass the same as token without escaping using &lt;CODE&gt;|n&lt;/CODE&gt; to the token.&lt;/P&gt;

&lt;P&gt;PS: &lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;Do not use &lt;CODE&gt;&amp;lt;default&amp;gt;&lt;/CODE&gt; option in multiselect populated with the drilldown token as the same is taken care by query string in the URL.&lt;/LI&gt;
&lt;LI&gt;I have used &lt;CODE&gt;$env:app$&lt;/CODE&gt; to get the current app name for drilldown to the dashboard in the same app as source. You can specify app name if your drilldown is outside the current app.&lt;/LI&gt;
&lt;/UL&gt;

&lt;P&gt;Following is a run anywhere example where &lt;CODE&gt;source_dashboard&lt;/CODE&gt; drills down to &lt;CODE&gt;destination_dashboard&lt;/CODE&gt;:&lt;BR /&gt;
&lt;STRONG&gt;SimpleXML for Source Dashboard source_dashboard&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;label&amp;gt;Source Dashboard&amp;lt;/label&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| tstats values(sourcetype) as sourcetype where index=_internal earliest=-15min
| eval sourcetype=mvjoin(sourcetype,",")
| eval _sourcetypeQryStr="form.tokSourcetype=".replace(sourcetype,",","&amp;amp;amp;form.tokSourcetype=")
| eval _currentAppName=$env:app|s$&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;link target="_blank"&amp;gt;/app/$row._currentAppName$/destination_dashboard?$row._sourcetypeQryStr|n$&amp;lt;/link&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;SimpleXML for Destination Dashboard destination_dashboard&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;Destination Deshboard&amp;lt;/label&amp;gt;
  &amp;lt;init&amp;gt;
    &amp;lt;set token="tokDefaultSourceType"&amp;gt;splunkd,splunkd_ui_access&amp;lt;/set&amp;gt;
  &amp;lt;/init&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="multiselect" token="tokSourcetype" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Select Sourcetypes&amp;lt;/label&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;sourcetype&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;sourcetype&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;| tstats count where index=_internal earliest=-15min by sourcetype
| fields - count&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;delimiter&amp;gt; &amp;lt;/delimiter&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;chart&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| tstats count where index=_internal sourcetype IN ($tokSourcetype$) earliest=-15min by _time sourcetype span=1min
| eval {sourcetype}=count
| fields - sourcetype count&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;$earliest$&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;$latest$&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="charting.chart"&amp;gt;line&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;connect&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/chart&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
    <pubDate>Sat, 15 Feb 2020 22:03:47 GMT</pubDate>
    <dc:creator>niketn</dc:creator>
    <dc:date>2020-02-15T22:03:47Z</dc:date>
    <item>
      <title>How to separate multiselect drilldown</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466955#M30644</link>
      <description>&lt;P&gt;Hi All, &lt;BR /&gt;
How could i separate the values of multiselect inputs that came from a drilldown ?  &lt;/P&gt;

&lt;P&gt;The values came from a dashboard click drilldown to the mutiselect field, unfortunately token passed are joined in one box, how could i separate them ?&lt;/P&gt;

&lt;P&gt;Hope the picture will help&lt;BR /&gt;
&lt;span class="lia-inline-image-display-wrapper" image-alt="alt text"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/8369i46C34F07DEF0B356/image-size/large?v=v2&amp;amp;px=999" role="button" title="alt text" alt="alt text" /&gt;&lt;/span&gt; &lt;/P&gt;</description>
      <pubDate>Fri, 14 Feb 2020 11:21:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466955#M30644</guid>
      <dc:creator>jadengoho</dc:creator>
      <dc:date>2020-02-14T11:21:47Z</dc:date>
    </item>
    <item>
      <title>Re: How to separate multiselect drilldown</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466956#M30645</link>
      <description>&lt;P&gt;I see your condition.&lt;BR /&gt;
what's your query?&lt;/P&gt;</description>
      <pubDate>Sat, 15 Feb 2020 00:44:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466956#M30645</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2020-02-15T00:44:57Z</dc:date>
    </item>
    <item>
      <title>Re: How to separate multiselect drilldown</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466957#M30646</link>
      <description>&lt;P&gt;@jadengoho try the following two step process:&lt;/P&gt;

&lt;P&gt;&lt;STRONG&gt;Step 1:&lt;/STRONG&gt; Process a hidden field (prefix field name with underscore &lt;CODE&gt;_&lt;/CODE&gt; as one option for this), which prepares querystring for multiselect in the destination dashboard.  i.e. &lt;CODE&gt;splunkd,splunkd_access&lt;/CODE&gt; converts to &lt;CODE&gt;form.tokSourcetype=splunkd&amp;amp;form.tokSourcetype=splunkd_access&lt;/CODE&gt;&lt;BR /&gt;
&lt;STRONG&gt;Step 2:&lt;/STRONG&gt; pass the same as token without escaping using &lt;CODE&gt;|n&lt;/CODE&gt; to the token.&lt;/P&gt;

&lt;P&gt;PS: &lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;Do not use &lt;CODE&gt;&amp;lt;default&amp;gt;&lt;/CODE&gt; option in multiselect populated with the drilldown token as the same is taken care by query string in the URL.&lt;/LI&gt;
&lt;LI&gt;I have used &lt;CODE&gt;$env:app$&lt;/CODE&gt; to get the current app name for drilldown to the dashboard in the same app as source. You can specify app name if your drilldown is outside the current app.&lt;/LI&gt;
&lt;/UL&gt;

&lt;P&gt;Following is a run anywhere example where &lt;CODE&gt;source_dashboard&lt;/CODE&gt; drills down to &lt;CODE&gt;destination_dashboard&lt;/CODE&gt;:&lt;BR /&gt;
&lt;STRONG&gt;SimpleXML for Source Dashboard source_dashboard&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;label&amp;gt;Source Dashboard&amp;lt;/label&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| tstats values(sourcetype) as sourcetype where index=_internal earliest=-15min
| eval sourcetype=mvjoin(sourcetype,",")
| eval _sourcetypeQryStr="form.tokSourcetype=".replace(sourcetype,",","&amp;amp;amp;form.tokSourcetype=")
| eval _currentAppName=$env:app|s$&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;link target="_blank"&amp;gt;/app/$row._currentAppName$/destination_dashboard?$row._sourcetypeQryStr|n$&amp;lt;/link&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;&lt;STRONG&gt;SimpleXML for Destination Dashboard destination_dashboard&lt;/STRONG&gt;&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;Destination Deshboard&amp;lt;/label&amp;gt;
  &amp;lt;init&amp;gt;
    &amp;lt;set token="tokDefaultSourceType"&amp;gt;splunkd,splunkd_ui_access&amp;lt;/set&amp;gt;
  &amp;lt;/init&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="multiselect" token="tokSourcetype" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Select Sourcetypes&amp;lt;/label&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;sourcetype&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;sourcetype&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;| tstats count where index=_internal earliest=-15min by sourcetype
| fields - count&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;delimiter&amp;gt; &amp;lt;/delimiter&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;chart&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;| tstats count where index=_internal sourcetype IN ($tokSourcetype$) earliest=-15min by _time sourcetype span=1min
| eval {sourcetype}=count
| fields - sourcetype count&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;$earliest$&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;$latest$&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="charting.chart"&amp;gt;line&amp;lt;/option&amp;gt;
        &amp;lt;option name="charting.chart.nullValueMode"&amp;gt;connect&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/chart&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Sat, 15 Feb 2020 22:03:47 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466957#M30646</guid>
      <dc:creator>niketn</dc:creator>
      <dc:date>2020-02-15T22:03:47Z</dc:date>
    </item>
    <item>
      <title>Re: How to separate multiselect drilldown</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466958#M30647</link>
      <description>&lt;P&gt;@niketnilay  This is helpful, &lt;BR /&gt;
but i  have a table with drill down function  and need to send token from table to a multi-select in the same dashboard.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;Mutiselect&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="multiselect" token="multiselect_token"&amp;gt;
      &amp;lt;label&amp;gt;number&amp;lt;/label&amp;gt;
      &amp;lt;choice value="1"&amp;gt;1&amp;lt;/choice&amp;gt;
      &amp;lt;choice value="2"&amp;gt;2&amp;lt;/choice&amp;gt;
      &amp;lt;choice value="3"&amp;gt;3&amp;lt;/choice&amp;gt;
      &amp;lt;delimiter&amp;gt;,&amp;lt;/delimiter&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;|makeresults
|eval value="1,2,3"&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="count"&amp;gt;10&amp;lt;/option&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;set token="form.multiselect_token"&amp;gt;$row.value$&amp;lt;/set&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Sun, 16 Feb 2020 03:13:19 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466958#M30647</guid>
      <dc:creator>jadengoho</dc:creator>
      <dc:date>2020-02-16T03:13:19Z</dc:date>
    </item>
    <item>
      <title>Re: How to separate multiselect drilldown</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466959#M30648</link>
      <description>&lt;P&gt;I've solve the issue. This page help me:&lt;BR /&gt;
 &lt;A href="https://www.advisori.de/splunk-struggles-with-multiselects-and-how-to-rule-them-all-or-at-least-some/" target="_blank"&gt;https://www.advisori.de/splunk-struggles-with-multiselects-and-how-to-rule-them-all-or-at-least-some/&lt;/A&gt;&lt;/P&gt;

&lt;P&gt;As per my understanding: If you set a token in a table drilldown its in &lt;STRONG&gt;array&lt;/STRONG&gt; form, and need to be converted in per line value*&lt;EM&gt;[Split command]&lt;/EM&gt;* for it to work.&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;form&amp;gt;
   &amp;lt;label&amp;gt;Mutiselect&amp;lt;/label&amp;gt;
   &amp;lt;fieldset submitButton="false"&amp;gt;
     &amp;lt;input type="multiselect" token="multiselect_token"&amp;gt;
       &amp;lt;label&amp;gt;number&amp;lt;/label&amp;gt;
       &amp;lt;choice value="1"&amp;gt;1&amp;lt;/choice&amp;gt;
       &amp;lt;choice value="2"&amp;gt;2&amp;lt;/choice&amp;gt;
       &amp;lt;choice value="3"&amp;gt;3&amp;lt;/choice&amp;gt;
       &amp;lt;delimiter&amp;gt;,&amp;lt;/delimiter&amp;gt;
     &amp;lt;/input&amp;gt;
   &amp;lt;/fieldset&amp;gt;
   &amp;lt;row&amp;gt;
     &amp;lt;panel&amp;gt;
       &amp;lt;table&amp;gt;
         &amp;lt;search&amp;gt;
           &amp;lt;query&amp;gt;|makeresults
 |eval value="1,2,3"&amp;lt;/query&amp;gt;
           &amp;lt;earliest&amp;gt;-24h@h&amp;lt;/earliest&amp;gt;
           &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
         &amp;lt;/search&amp;gt;
         &amp;lt;option name="count"&amp;gt;10&amp;lt;/option&amp;gt;
         &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
         &amp;lt;drilldown&amp;gt;
           &amp;lt;eval token="form.multiselect_token"&amp;gt;split($row.value$,",")&amp;lt;/eval&amp;gt;
         &amp;lt;/drilldown&amp;gt;
       &amp;lt;/table&amp;gt;
     &amp;lt;/panel&amp;gt;
   &amp;lt;/row&amp;gt;
 &amp;lt;/form&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;</description>
      <pubDate>Wed, 30 Sep 2020 04:13:01 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/How-to-separate-multiselect-drilldown/m-p/466959#M30648</guid>
      <dc:creator>jadengoho</dc:creator>
      <dc:date>2020-09-30T04:13:01Z</dc:date>
    </item>
  </channel>
</rss>

