<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Using all values from a drop down list in a search query when the field is filtered based on another field in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/508660#M33859</link>
    <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/89003"&gt;@pavanml&lt;/a&gt;&amp;nbsp;the use case for &lt;STRONG&gt;All&lt;/STRONG&gt; and &lt;STRONG&gt;All filtered values&lt;/STRONG&gt; are different. Seems like you are after the second use case. Please try the following run anywhere example and confirm&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;Pass all filtered values&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="time" token="time" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;&amp;lt;/label&amp;gt;
      &amp;lt;default&amp;gt;
        &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
    &amp;lt;input type="dropdown" token="log_level" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Log Level&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;log_level&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;log_level&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd
| stats count by log_level
| sort log_level
| fields log_level&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
    &amp;lt;input type="dropdown" token="component" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Component&amp;lt;/label&amp;gt;
      &amp;lt;choice value="all"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;component&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;component&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd log_level="$log_level$"
| stats count by component
| sort component
| fields component
| eventstats values(component) as components
| eval components="\"".mvjoin(components,"\",\"")."\""&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
        &amp;lt;done&amp;gt;
          &amp;lt;condition match="$job.resultCount$==0"&amp;gt;
            &amp;lt;unset token="tokComponentFilter"&amp;gt;&amp;lt;/unset&amp;gt;
          &amp;lt;/condition&amp;gt;
          &amp;lt;condition&amp;gt;
            &amp;lt;set token="tokComponents"&amp;gt;$result.components$&amp;lt;/set&amp;gt;
          &amp;lt;/condition&amp;gt;
        &amp;lt;/done&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;change&amp;gt;
        &amp;lt;condition value="all"&amp;gt;
          &amp;lt;set token="tokComponentFilter"&amp;gt;$tokComponents$&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
        &amp;lt;condition&amp;gt;
          &amp;lt;set token="tokComponentFilter"&amp;gt;$value$&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
      &amp;lt;/change&amp;gt;
      &amp;lt;default&amp;gt;all&amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;html&amp;gt;tokComponentFilter: $tokComponentFilter$
      &amp;lt;/html&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd component IN ($tokComponentFilter$)
          | chart count by component log_level&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screen Shot 2020-07-12 at 12.44.32 PM.png" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/9629iC2DB0C8E6EF36C9F/image-size/large?v=v2&amp;amp;px=999" role="button" title="Screen Shot 2020-07-12 at 12.44.32 PM.png" alt="Screen Shot 2020-07-12 at 12.44.32 PM.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Screen Shot 2020-07-12 at 12.44.32 PM.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screen Shot 2020-07-12 at 12.44.46 PM.png" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/9628iEC0409C083925355/image-size/large?v=v2&amp;amp;px=999" role="button" title="Screen Shot 2020-07-12 at 12.44.46 PM.png" alt="Screen Shot 2020-07-12 at 12.44.46 PM.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Screen Shot 2020-07-12 at 12.44.46 PM.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Sun, 12 Jul 2020 07:47:17 GMT</pubDate>
    <dc:creator>niketn</dc:creator>
    <dc:date>2020-07-12T07:47:17Z</dc:date>
    <item>
      <title>Using all values from a drop down list in a search query when the field is filtered based on another field</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/493069#M32281</link>
      <description>&lt;P&gt;I have a dashboard with 4 drop down where user can select a specific value from a dropdown. Also when one drop down is selected, the other dropdowns refresh so it only displays the list based on other field for user to further select.&lt;BR /&gt;
As shown in below diagram, when each field has 'All', the number of values in field4 are high; however when user selects a specific value in field3, eg: pavanml, there are only 2 values displayed in field4.&lt;BR /&gt;
In field4 the value is 'All' but effectively there are only 2 values for user to select.&lt;/P&gt;

&lt;P&gt;Now in the search query of the panel, the index has only field4. And when we apply a filter of nums=$fieldSelection$ the value used is *, and hence does not serve any purpose and it takes lot of time. How should I modify in order to effectively have nums IN ("4812","7746") even though field4 has 'All' selected, but list of values are only these 2 based on selection of field3 by user. Also field4 is actually of string type even though value is a number.&lt;/P&gt;

&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/8855iF9381782449E3C84/image-size/large?v=v2&amp;amp;px=999" title="alt text" alt="alt text" /&gt;&lt;/span&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 11 May 2020 01:59:50 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/493069#M32281</guid>
      <dc:creator>pavanml</dc:creator>
      <dc:date>2020-05-11T01:59:50Z</dc:date>
    </item>
    <item>
      <title>Re: Using all values from a drop down list in a search query when the field is filtered based on another field</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/508660#M33859</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/89003"&gt;@pavanml&lt;/a&gt;&amp;nbsp;the use case for &lt;STRONG&gt;All&lt;/STRONG&gt; and &lt;STRONG&gt;All filtered values&lt;/STRONG&gt; are different. Seems like you are after the second use case. Please try the following run anywhere example and confirm&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;form&amp;gt;
  &amp;lt;label&amp;gt;Pass all filtered values&amp;lt;/label&amp;gt;
  &amp;lt;fieldset submitButton="false"&amp;gt;
    &amp;lt;input type="time" token="time" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;&amp;lt;/label&amp;gt;
      &amp;lt;default&amp;gt;
        &amp;lt;earliest&amp;gt;-60m@m&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;now&amp;lt;/latest&amp;gt;
      &amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
    &amp;lt;input type="dropdown" token="log_level" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Log Level&amp;lt;/label&amp;gt;
      &amp;lt;choice value="*"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;log_level&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;log_level&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd
| stats count by log_level
| sort log_level
| fields log_level&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;default&amp;gt;*&amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
    &amp;lt;input type="dropdown" token="component" searchWhenChanged="true"&amp;gt;
      &amp;lt;label&amp;gt;Component&amp;lt;/label&amp;gt;
      &amp;lt;choice value="all"&amp;gt;All&amp;lt;/choice&amp;gt;
      &amp;lt;fieldForLabel&amp;gt;component&amp;lt;/fieldForLabel&amp;gt;
      &amp;lt;fieldForValue&amp;gt;component&amp;lt;/fieldForValue&amp;gt;
      &amp;lt;search&amp;gt;
        &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd log_level="$log_level$"
| stats count by component
| sort component
| fields component
| eventstats values(component) as components
| eval components="\"".mvjoin(components,"\",\"")."\""&amp;lt;/query&amp;gt;
        &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
        &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
        &amp;lt;done&amp;gt;
          &amp;lt;condition match="$job.resultCount$==0"&amp;gt;
            &amp;lt;unset token="tokComponentFilter"&amp;gt;&amp;lt;/unset&amp;gt;
          &amp;lt;/condition&amp;gt;
          &amp;lt;condition&amp;gt;
            &amp;lt;set token="tokComponents"&amp;gt;$result.components$&amp;lt;/set&amp;gt;
          &amp;lt;/condition&amp;gt;
        &amp;lt;/done&amp;gt;
      &amp;lt;/search&amp;gt;
      &amp;lt;change&amp;gt;
        &amp;lt;condition value="all"&amp;gt;
          &amp;lt;set token="tokComponentFilter"&amp;gt;$tokComponents$&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
        &amp;lt;condition&amp;gt;
          &amp;lt;set token="tokComponentFilter"&amp;gt;$value$&amp;lt;/set&amp;gt;
        &amp;lt;/condition&amp;gt;
      &amp;lt;/change&amp;gt;
      &amp;lt;default&amp;gt;all&amp;lt;/default&amp;gt;
    &amp;lt;/input&amp;gt;
  &amp;lt;/fieldset&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;html&amp;gt;tokComponentFilter: $tokComponentFilter$
      &amp;lt;/html&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search&amp;gt;
          &amp;lt;query&amp;gt;index=_internal sourcetype=splunkd component IN ($tokComponentFilter$)
          | chart count by component log_level&amp;lt;/query&amp;gt;
          &amp;lt;earliest&amp;gt;$time.earliest$&amp;lt;/earliest&amp;gt;
          &amp;lt;latest&amp;gt;$time.latest$&amp;lt;/latest&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/form&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screen Shot 2020-07-12 at 12.44.32 PM.png" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/9629iC2DB0C8E6EF36C9F/image-size/large?v=v2&amp;amp;px=999" role="button" title="Screen Shot 2020-07-12 at 12.44.32 PM.png" alt="Screen Shot 2020-07-12 at 12.44.32 PM.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Screen Shot 2020-07-12 at 12.44.32 PM.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="Screen Shot 2020-07-12 at 12.44.46 PM.png" style="width: 999px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/9628iEC0409C083925355/image-size/large?v=v2&amp;amp;px=999" role="button" title="Screen Shot 2020-07-12 at 12.44.46 PM.png" alt="Screen Shot 2020-07-12 at 12.44.46 PM.png" /&gt;&lt;span class="lia-inline-image-caption" onclick="event.preventDefault();"&gt;Screen Shot 2020-07-12 at 12.44.46 PM.png&lt;/span&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Sun, 12 Jul 2020 07:47:17 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/508660#M33859</guid>
      <dc:creator>niketn</dc:creator>
      <dc:date>2020-07-12T07:47:17Z</dc:date>
    </item>
    <item>
      <title>Re: Using all values from a drop down list in a search query when the field is filtered based on another field</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/610866#M50077</link>
      <description>&lt;P&gt;It worked well for me.&lt;/P&gt;</description>
      <pubDate>Thu, 25 Aug 2022 19:00:51 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Using-all-values-from-a-drop-down-list-in-a-search-query-when/m-p/610866#M50077</guid>
      <dc:creator>Taruchit</dc:creator>
      <dc:date>2022-08-25T19:00:51Z</dc:date>
    </item>
  </channel>
</rss>

