{{tag>windows}} =====Фильтр журнала событий Windows===== на примере входов/выходов пользователей в терминал. будем искать входы выходы определенного пользователя Иванов Иван. Заходим в нужный журнал -> Фильтр текущего журнала -> Вкладка XML -> Изменить запрос в ручную -> Меняем запрос на свой входы выходы можно смотреть в двух журналах: ===1. Журналы приложений и служб -> Microsoft -> Windows -> TerminalServices-LocalSessionManager -> Operational=== ===2. Журналы Windows -> Безопасность=== ===Дополнительно=== ==стандартные параметры фильтрации== коды событий *[System[(EventID=4624 or EventID=4625)]] источник *[System[Provider[@Name='Microsoft-Windows-Security-Auditing']]] время события *[System[TimeCreated[@SystemTime>='2016-11-14T10:00:00.000Z' and @SystemTime<='2016-11-14T11:00:00.999Z']]] уровень события *[System[(Level=4 or Level=0)]] ==другие параметры фильтрации== все поля фильтрации можно найти открыв любое похожее на искомое событие на вкладке подробности в режиме XML