# Alert Variables in email action - EQL

**URL:** <https://discuss.elastic.co/t/alert-variables-in-email-action-eql/264695>\
**Category:** SIEM\
**Created:** [February 18, 2021, 11:20am UTC](https://discuss.elastic.co/t/alert-variables-in-email-action-eql/264695 "2021-02-18T11:20:26Z")\
**Posts on this page:** 1\
**Showing post:** 2

<div class="post-metadata">

**Author:** ![Frank\_Hassanabad](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/frank_hassanabad/32/49255_2.png) [@Frank\_Hassanabad](https://discuss.elastic.co/u/Frank_Hassanabad)\
**Post date:** [February 19, 2021, 12:04am UTC](https://discuss.elastic.co/t/alert-variables-in-email-action-eql/264695/2 "2021-02-19T00:04:07Z")

</div>

Is this the same post? I responded to this one over here:

> [@SIEM Detection alerts - Additional field adding in notification placeholders](https://discuss.elastic.co/t/siem-detection-alerts-additional-field-adding-in-notification-placeholders/264247):
>
> Hi, How can i add additional fields in alert email action body in detection rules. I am using ELK 7.10. For eg: Need to include user.name and source.ip field in the rule alert in the body of alert email action. Rule Logic is: More than 3 authentication failure in 5min from same user. I have created this rule using Threshold option in Detections. Thanks

---

_[View the full topic](https://discuss.elastic.co/t/alert-variables-in-email-action-eql/264695)._
