В WDATP / MSTAP для массивов типа «LoggedOnUsers» требуется «mv-expand» (многозначное расширение) в сочетании с «parse json».
»parse json "превратит строку в JSON, а mv-expand развернет ее в LoggedOnUsers.Username, LoggedOnUsers.DomainName и LoggedOnUsers.Sid:
DeviceInfo
| mv-expand parsejson(LoggedOnUsers)
| project DeviceName, LoggedOnUsers.UserName, LoggedOnUsers.DomainName
Имейте в виду, что если упакованное поле имеет если несколько записей (как это часто бывает в поле IPAddresses в DeviceNetworkInfo), вся строка будет раскрываться один раз для каждой записи, поэтому строка для компьютера с 3 записями в «IPAddresses» будет дублироваться 3 раза при каждом различном расширении IpAddresses:
DeviceNetworkInfo
| where Timestamp > ago(1h)
| mv-expand parsejson(IPAddresses)
| project DeviceName, IPAddresses.IPAddress