Expanding recipients into separate rows
Description
This query helps hunt for recipients of Teams messages.
Query · kql
//Analyzing recipient details with a separate row for each recipient MessageEvents | mv-expand Recipients = RecipientDetails | extend RecipientSmtpAddress = Recipients.RecipientSmtpAddress, RecipientDisplayName = Recipients.RecipientDisplayName, RecipientObjectId = Recipients.RecipientObjectId, RecipientType = Recipients.RecipientType