Windows-Ereignisanzeige - Benutzerdefinierte Ansicht - Erstes Ereignis zum Entsperren für jeden Tag

399
János Zoltán Kis

Der untenstehende XPath-Filter für das Windows-Ereignisprotokoll bietet eine gefilterte Ereignisprotokollliste für alle Windows-Unlock-Ereignisse (ersetzen Sie myDomainName und myUserName durch Ihre eigenen). Ich möchte es erweitern, um nur das erste Unlock-Ereignis für jeden Tag anzuzeigen. Hast du eine Lösung dafür?

<QueryList> <Query Id="0" Path="Security"> <Select Path="Security">*[ System[EventID=4801] and  EventData[Data[@Name='TargetDomainName'] and (Data='<myDomainName>')]and  EventData[Data[@Name='TargetUserName'] and (Data='<myUserName>')]] </Select> </Query> </QueryList> 

Danke im Voraus! Viele Grüße, János

0

0 Antworten auf die Frage