Quarantine Release Email Details
Description
This query shows information about email that has been released from the Quarantine in Defender for Office 365.
Query · kql
CloudAppEvents | where ActionType == "QuarantineReleaseMessage" | project ReleaseTime = Timestamp, ResultStatus = RawEventData.ResultStatus, ActionType, ReleasedBy = tostring(RawEventData.UserId), NetworkMessageId = tostring(RawEventData.NetworkMessageId), ReleaseTo = RawEventData.ReleaseTo | join kind=inner ( EmailEvents | project-rename EmailTime = Timestamp ) on NetworkMessageId | project-away NetworkMessageId1 | order by ReleaseTime asc