Добрый день 🙂
Да, eval можно включить в конец самого запроса (query). Это, по идее, не должно никак сказаться на отображении самого single value, т.к. это поле допишется справа в таблицу, а single value возьмет первое значащее поле слева. Eval я написал для примера, это поле можно, разумеется, формировать как угодно в пределах SPL 🙂
Далее, в XML внутрь блока search (там, где уже есть query, earliest, latest, sampleRation, refresh) надо добавить блок done - в нем указываются инструкции, которые надо будет выполнить по завершении запроса. Вот тут есть примеры: http://docs.splunk.com/Documentation/Splunk/7.0.2/Viz/tokens#Search_event_elements_and_job_properties
В done надо выставить новый токен, в него прописать значение поля rangeval:
<set token="tkn">$result.rangeval$</set>
А дальше в значении опции rangeValues надо указать $tkn$. Тогда rangeValues будет формироваться динамически в зависимости от значения этого токена, который мы вставили в done.
К сожалению, я замечал, что использование токенов в options чартов/таблиц/singleValue иногда глючит. Но я попробовал реализовать все вышеописанное - кажется, заработало.
... View more