Admin Submission Trend (FP)
Description
This query visualises the daily amount of admin false positive submission by submission type.
Query · kql
let TimeStart = startofday(ago(30d)); let TimeEnd = startofday(now()); let baseQuery = CloudAppEvents | where Timestamp >= TimeStart | where ActionType contains "Submission" | extend SubmissionType = tostring((parse_json(RawEventData)).SubmissionType),SubmissionContentType=tostring((parse_json(RawEventData)).SubmissionContentType); let Admin_Email_FP=baseQuery | make-series Count= countif(SubmissionType == "3" and ActionType == "AdminSubmissionSubmitted" and SubmissionContentType=="Mail" ) default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "Admin_Email_FP"; let Admin_URL_FP=baseQuery | make-series Count= countif(SubmissionType == "3" and ActionType == "AdminSubmissionSubmitted" and SubmissionContentType=="URL") default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "Admin_URL_FP"; let Admin_Attach_FP=baseQuery | make-series Count= countif(SubmissionType == "3" and ActionType == "AdminSubmissionSubmitted" and SubmissionContentType=="Attachment") default = 0 on Timestamp from TimeStart to TimeEnd step 1d | extend Details = "Admin_Attach_FP"; union Admin_Email_FP,Admin_URL_FP,Admin_Attach_FP | project Count, Details, Timestamp | render timechart