# SIEM detection rule emails body customization

**URL:** <https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416>\
**Category:** SIEM\
**Tags:** elastic-stack-alerting\
**Created:** [December 11, 2020, 1:14pm UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416 "2020-12-11T13:14:50Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![ajesh](https://avatars.discourse-cdn.com/v4/letter/a/ecd19e/32.png) [@ajesh](https://discuss.elastic.co/u/ajesh)\
**Post date:** [December 11, 2020, 1:14pm UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/1 "2020-12-11T13:14:51Z")

</div>

Hi Team,

Can you please let me know how i can add additional details to detection rules message body

For example , for root login attempt failure , i need the email message body with host.hostname, @timestamp, event.outcome, source.ip, message etc.

 ![event_message_body](https://us1.discourse-cdn.com/elastic/original/3X/4/2/42e9a2ef73a19a17734d6f18e8deb6a82d37a136.jpeg)

Thanks,  
Ajesh

---

<div class="post-metadata">

**Author:** ![ajesh](https://avatars.discourse-cdn.com/v4/letter/a/ecd19e/32.png) [@ajesh](https://discuss.elastic.co/u/ajesh)\
**Post date:** [December 14, 2020, 9:36am UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/2 "2020-12-14T09:36:41Z")

</div>

Hello Team,

Kindly look into this we are currently evaluating the SIEM functionality.

Regards,  
Ajesh

---

<div class="post-metadata">

**Author:** ![ylasri](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ylasri/32/86120_2.png) [@ylasri](https://discuss.elastic.co/u/ylasri)\
**Post date:** [December 14, 2020, 9:43am UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/3 "2020-12-14T09:43:41Z")

</div>

There is a [PR](https://github.com/elastic/kibana/pull/85488) for this

---

<div class="post-metadata">

**Author:** ![ajesh](https://avatars.discourse-cdn.com/v4/letter/a/ecd19e/32.png) [@ajesh](https://discuss.elastic.co/u/ajesh)\
**Post date:** [December 28, 2020, 11:20am UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/4 "2020-12-28T11:20:40Z")

</div>

Hi Yassine,

Thanks for that , did you mean we don't have that feature in 7.9.0 ?

If feature exist , how can we add make it display in email body , any syntax for this.

---

<div class="post-metadata">

**Author:** ![austinsonger](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/austinsonger/32/78994_2.png) [@austinsonger](https://discuss.elastic.co/u/austinsonger)\
**Post date:** [December 28, 2020, 9:19pm UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/5 "2020-12-28T21:19:47Z")

</div>

**What you are allow to add to the rule action is here.**

> **[Creating detection rules | Elastic Security Solution \[7.9\] | Elastic](https://www.elastic.co/guide/en/security/7.9/rules-ui-create.html#rule-action-variables)**

**You may be able to accomplish what you are looking to accomplish by using elastic actions.**

> **[Actions | Elasticsearch Reference \[7.9\] | Elastic](https://www.elastic.co/guide/en/elasticsearch/reference/7.9/actions.html)**

You could also add comments to the pull request [85488](https://github.com/elastic/kibana/pull/85488) explaining what you are trying to achieve.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [January 25, 2021, 9:20pm UTC](https://discuss.elastic.co/t/siem-detection-rule-emails-body-customization/258416/6 "2021-01-25T21:20:08Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
