defender_list_alerts
List alerts across all Microsoft Defender XDR workloads with OData filtering and inline evidence, enabling targeted security investigations.
Instructions
List alerts from all Defender XDR workloads: Endpoint, Office 365 email, Identity, Cloud Apps and Entra ID Protection. Supports OData filtering with Graph camelCase values, e.g. "severity eq 'high'", "status eq 'new'", "serviceSource eq 'microsoftDefenderForEndpoint'", "createdDateTime gt 2026-01-01T00:00:00Z". Each alert carries its evidence inline. For the alerts of one incident use defender_get_incident_alerts.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| top | No | Maximum number of alerts to return (default 25, max 100). | |
| filter | No | OData $filter expression. Refine the filter instead of paging deep. | |
| orderby | No | OData $orderby, e.g. "createdDateTime desc". |