Показаны различия между двумя версиями страницы.
| Предыдущая версия справа и слеваПредыдущая версияСледующая версия | Предыдущая версия | ||
| filtr_zhurnala_sobytij_windows [14.11.2016 14:40] – Валерий | filtr_zhurnala_sobytij_windows [14.11.2016 15:03] (текущий) – Валерий | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| {{tag> | {{tag> | ||
| - | ===Фильтр журнала событий Windows=== | + | =====Фильтр журнала событий Windows===== |
| - | на примере входов/ | + | на примере входов/ |
| + | будем искать входы выходы определенного пользователя Иванов Иван. | ||
| + | |||
| + | Заходим в нужный журнал -> Фильтр текущего журнала -> Вкладка XML -> Изменить запрос в ручную -> Меняем запрос на свой | ||
| входы выходы можно смотреть в двух журналах: | входы выходы можно смотреть в двух журналах: | ||
| - | =====1. Журналы приложений и служб -> Microsoft -> Windows -> TerminalServices-LocalSessionManager -> Operational===== | + | ===1. Журналы приложений и служб -> Microsoft -> Windows -> TerminalServices-LocalSessionManager -> Operational=== |
| < | < | ||
| Строка 13: | Строка 16: | ||
| <Select Path=" | <Select Path=" | ||
| *[System[(EventID=22 or EventID=23)]] and | *[System[(EventID=22 or EventID=23)]] and | ||
| - | *[UserData[EventXML[(User=' | + | *[UserData[EventXML[(User=' |
| </ | </ | ||
| </ | </ | ||
| Строка 20: | Строка 23: | ||
| - | =====2. Журналы Windows -> Безопасность===== | + | ===2. Журналы Windows -> Безопасность=== |
| < | < | ||
| Строка 27: | Строка 30: | ||
| *[System[(EventID=4624 or EventID=4625)]] and | *[System[(EventID=4624 or EventID=4625)]] and | ||
| *[EventData[Data[@Name=' | *[EventData[Data[@Name=' | ||
| - | *[EventData[Data[@Name=' | + | *[EventData[Data[@Name=' |
| </ | </ | ||
| </ | </ | ||
| </ | </ | ||
| + | ===Дополнительно=== | ||
| + | ==стандартные параметры фильтрации== | ||
| + | коды событий | ||
| + | < | ||
| + | источник | ||
| + | < | ||
| + | время события | ||
| + | < | ||
| + | уровень события | ||
| + | < | ||
| - | *[System[(EventID=4624 or EventID=4625)]] - коды событий | + | ==другие параметры фильтрации== |
| - | *[System[Provider[@Name=' | + | все поля фильтрации можно найти открыв любое похожее на искомое событие на вкладке подробности в режиме XML |
| - | *[System[TimeCreated[@SystemTime& | + | |
| - | *[System[(Level=4 or Level=0)]] - уровень события | + | |