User Email Submissions by Admin review status (Mark and Notify)
Description
This query visualises user submissions where admin also performed 'mark and notify' action on the submission
Query · kql
let ReviewResults = CloudAppEvents | where ActionType == "SubmissionNotification" | extend SubmissionId = tostring(parse_json(RawEventData).SubmissionId) | extend Properties = parse_json(RawEventData.ExtendedProperties) | mv-expand element = Properties | where element.Name == "AdminReviewResult" | project SubmissionId, AdminReviewResult = element.Value; CloudAppEvents | where ActionType == "UserSubmission" | extend SubmissionId = tostring(parse_json(RawEventData).SubmissionId), SubmissionType = parse_json(RawEventData).SubmissionType | join kind=leftouter ReviewResults on SubmissionId | extend UserReportedAs=iif(SubmissionType == 1, "Phish",iif(SubmissionType == 2, "Junk",iif(SubmissionType == 3, "NotJunk",""))) | extend ReviewedAccuracy=iif(UserReportedAs==AdminReviewResult, 1,0) | extend Reviewed=iif(isempty(AdminReviewResult),"Not Reviewed","Reviewed") | project SubmissionId,UserReportedAs,Reviewed,AdminReviewResult, ReviewedAccuracy | summarize count() by Reviewed | render piechart