<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Drilldown with Lookup table data in Dashboards &amp; Visualizations</title>
    <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540927#M37072</link>
    <description>&lt;P&gt;eval ? you don't need it.&lt;/P&gt;&lt;P&gt;sample:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;label&amp;gt;lookup_drilldown&amp;lt;/label&amp;gt;
  &amp;lt;init&amp;gt;
    &amp;lt;unset token="viz"&amp;gt;&amp;lt;/unset&amp;gt;
  &amp;lt;/init&amp;gt;
  &amp;lt;search id="lookup"&amp;gt;
    &amp;lt;query&amp;gt;| inputlookup geo_attr_countries.csv&amp;lt;/query&amp;gt;
    &amp;lt;earliest&amp;gt;0&amp;lt;/earliest&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search base="lookup"&amp;gt;
          &amp;lt;query&amp;gt;
| eval first_letter=substr(iso2,1,1)
| stats count values(iso2) as iso2 by first_letter delim=","
| nomv iso2&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="count"&amp;gt;50&amp;lt;/option&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;set token="first_letter"&amp;gt;$click.value$&amp;lt;/set&amp;gt;
          &amp;lt;set token="viz"&amp;gt;1&amp;lt;/set&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel depends="$viz$"&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search base="lookup"&amp;gt;
          &amp;lt;query&amp;gt;search iso2="$first_letter$*"
| table iso2 country&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;You can use drilldown if you like.&lt;/P&gt;</description>
    <pubDate>Mon, 22 Feb 2021 23:41:40 GMT</pubDate>
    <dc:creator>to4kawa</dc:creator>
    <dc:date>2021-02-22T23:41:40Z</dc:date>
    <item>
      <title>Drilldown with Lookup table data</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540563#M37059</link>
      <description>&lt;P&gt;Hello! So I have a panel in my dashboard that pulls in data from a lookup table to display the contents of three separate products I have in a line chart. This line chart just counts and sums up the totals for each product for each day. I want to be able to click on any of the three products for any given day and have that populate the individual event records of those contents for that product on that day. I've been trying to work with the documentation and the example dashboard on Splunk but can't seem to get it to work. I've included an example table from my lookup below.&lt;/P&gt;&lt;P&gt;Any feedback would be great. Thanks!&lt;/P&gt;&lt;TABLE width="324"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="98"&gt;date&lt;/TD&gt;&lt;TD width="64"&gt;count&lt;/TD&gt;&lt;TD width="64"&gt;usd_total&lt;/TD&gt;&lt;TD width="98"&gt;product_name&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612180800&lt;/TD&gt;&lt;TD&gt;24&lt;/TD&gt;&lt;TD&gt;240&lt;/TD&gt;&lt;TD&gt;product_1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612267200&lt;/TD&gt;&lt;TD&gt;18&lt;/TD&gt;&lt;TD&gt;360&lt;/TD&gt;&lt;TD&gt;product_2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612353600&lt;/TD&gt;&lt;TD&gt;30&lt;/TD&gt;&lt;TD&gt;900&lt;/TD&gt;&lt;TD&gt;product_3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612440000&lt;/TD&gt;&lt;TD&gt;11&lt;/TD&gt;&lt;TD&gt;110&lt;/TD&gt;&lt;TD&gt;product_1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612526400&lt;/TD&gt;&lt;TD&gt;11&lt;/TD&gt;&lt;TD&gt;220&lt;/TD&gt;&lt;TD&gt;product_2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612612800&lt;/TD&gt;&lt;TD&gt;37&lt;/TD&gt;&lt;TD&gt;1110&lt;/TD&gt;&lt;TD&gt;product_3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612699200&lt;/TD&gt;&lt;TD&gt;43&lt;/TD&gt;&lt;TD&gt;430&lt;/TD&gt;&lt;TD&gt;product_1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612785600&lt;/TD&gt;&lt;TD&gt;27&lt;/TD&gt;&lt;TD&gt;540&lt;/TD&gt;&lt;TD&gt;product_2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612872000&lt;/TD&gt;&lt;TD&gt;15&lt;/TD&gt;&lt;TD&gt;450&lt;/TD&gt;&lt;TD&gt;product_3&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1612958400&lt;/TD&gt;&lt;TD&gt;47&lt;/TD&gt;&lt;TD&gt;470&lt;/TD&gt;&lt;TD&gt;product_1&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1613044800&lt;/TD&gt;&lt;TD&gt;12&lt;/TD&gt;&lt;TD&gt;240&lt;/TD&gt;&lt;TD&gt;product_2&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1613131200&lt;/TD&gt;&lt;TD&gt;46&lt;/TD&gt;&lt;TD&gt;1380&lt;/TD&gt;&lt;TD&gt;product_3&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;</description>
      <pubDate>Fri, 19 Feb 2021 18:02:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540563#M37059</guid>
      <dc:creator>MikeB</dc:creator>
      <dc:date>2021-02-19T18:02:54Z</dc:date>
    </item>
    <item>
      <title>Re: Drilldown with Lookup table data</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540636#M37063</link>
      <description>&lt;LI-CODE lang="markup"&gt;| makeresults
| eval _raw="date	count	usd_total	product_name
1612180800	24	240	product_1
1612267200	18	360	product_2
1612353600	30	900	product_3
1612440000	11	110	product_1
1612526400	11	220	product_2
1612612800	37	1110	product_3
1612699200	43	430	product_1
1612785600	27	540	product_2
1612872000	15	450	product_3
1612958400	47	470	product_1
1613044800	12	240	product_2
1613131200	46	1380	product_3"
| multikv forceheader=1
| rename date as _time
| fields - _raw linecount
| stats sum(count) as count by  _time	usd_total	product_name&lt;/LI-CODE&gt;</description>
      <pubDate>Sat, 20 Feb 2021 05:35:10 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540636#M37063</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2021-02-20T05:35:10Z</dc:date>
    </item>
    <item>
      <title>Re: Drilldown with Lookup table data</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540913#M37071</link>
      <description>&lt;P&gt;Thank you for such a quick reply&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/184221"&gt;@to4kawa&lt;/a&gt;&amp;nbsp;! I have a couple questions if you don't mind. If my lookup table didn't just have static data like I showed before but also would have data constantly adding to it how would that eval be written? Also would I write this query into a new panel to have the drilldown results show up there or would I append this under my existing query in the original panel?&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks!&lt;/P&gt;</description>
      <pubDate>Mon, 22 Feb 2021 21:24:41 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540913#M37071</guid>
      <dc:creator>MikeB</dc:creator>
      <dc:date>2021-02-22T21:24:41Z</dc:date>
    </item>
    <item>
      <title>Re: Drilldown with Lookup table data</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540927#M37072</link>
      <description>&lt;P&gt;eval ? you don't need it.&lt;/P&gt;&lt;P&gt;sample:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;&amp;lt;dashboard&amp;gt;
  &amp;lt;label&amp;gt;lookup_drilldown&amp;lt;/label&amp;gt;
  &amp;lt;init&amp;gt;
    &amp;lt;unset token="viz"&amp;gt;&amp;lt;/unset&amp;gt;
  &amp;lt;/init&amp;gt;
  &amp;lt;search id="lookup"&amp;gt;
    &amp;lt;query&amp;gt;| inputlookup geo_attr_countries.csv&amp;lt;/query&amp;gt;
    &amp;lt;earliest&amp;gt;0&amp;lt;/earliest&amp;gt;
  &amp;lt;/search&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search base="lookup"&amp;gt;
          &amp;lt;query&amp;gt;
| eval first_letter=substr(iso2,1,1)
| stats count values(iso2) as iso2 by first_letter delim=","
| nomv iso2&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="count"&amp;gt;50&amp;lt;/option&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;cell&amp;lt;/option&amp;gt;
        &amp;lt;drilldown&amp;gt;
          &amp;lt;set token="first_letter"&amp;gt;$click.value$&amp;lt;/set&amp;gt;
          &amp;lt;set token="viz"&amp;gt;1&amp;lt;/set&amp;gt;
        &amp;lt;/drilldown&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
  &amp;lt;row&amp;gt;
    &amp;lt;panel depends="$viz$"&amp;gt;
      &amp;lt;table&amp;gt;
        &amp;lt;search base="lookup"&amp;gt;
          &amp;lt;query&amp;gt;search iso2="$first_letter$*"
| table iso2 country&amp;lt;/query&amp;gt;
        &amp;lt;/search&amp;gt;
        &amp;lt;option name="drilldown"&amp;gt;none&amp;lt;/option&amp;gt;
        &amp;lt;option name="refresh.display"&amp;gt;progressbar&amp;lt;/option&amp;gt;
      &amp;lt;/table&amp;gt;
    &amp;lt;/panel&amp;gt;
  &amp;lt;/row&amp;gt;
&amp;lt;/dashboard&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;You can use drilldown if you like.&lt;/P&gt;</description>
      <pubDate>Mon, 22 Feb 2021 23:41:40 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/540927#M37072</guid>
      <dc:creator>to4kawa</dc:creator>
      <dc:date>2021-02-22T23:41:40Z</dc:date>
    </item>
    <item>
      <title>Re: Drilldown with Lookup table data</title>
      <link>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/541247#M37087</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/184221"&gt;@to4kawa&lt;/a&gt;&amp;nbsp;So I guess I need to wrap my head around the idea of these drilldowns better. If I wanted to have the user able to click on a given datapoint on a certain day on a line chart to drilldown and display the event detail data it contains I should first set a token for the token to click based on the category of the datapoint itself? Then the drilldown query will run a separate query to search the lookup table and then use the search command with the category I want it to drilldown on with the newly created token?&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thanks again for your help!&lt;/P&gt;</description>
      <pubDate>Wed, 24 Feb 2021 17:21:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Dashboards-Visualizations/Drilldown-with-Lookup-table-data/m-p/541247#M37087</guid>
      <dc:creator>MikeB</dc:creator>
      <dc:date>2021-02-24T17:21:28Z</dc:date>
    </item>
  </channel>
</rss>

