{{tag>windows}}
=====Фильтр журнала событий Windows=====
на примере входов/выходов пользователей в терминал.
будем искать входы выходы определенного пользователя Иванов Иван.
Заходим в нужный журнал -> Фильтр текущего журнала -> Вкладка XML -> Изменить запрос в ручную -> Меняем запрос на свой
входы выходы можно смотреть в двух журналах:
===1. Журналы приложений и служб -> Microsoft -> Windows -> TerminalServices-LocalSessionManager -> Operational===
===2. Журналы Windows -> Безопасность===
===Дополнительно===
==стандартные параметры фильтрации==
коды событий
*[System[(EventID=4624 or EventID=4625)]]
источник
*[System[Provider[@Name='Microsoft-Windows-Security-Auditing']]]
время события
*[System[TimeCreated[@SystemTime>='2016-11-14T10:00:00.000Z' and @SystemTime<='2016-11-14T11:00:00.999Z']]]
уровень события
*[System[(Level=4 or Level=0)]]
==другие параметры фильтрации==
все поля фильтрации можно найти открыв любое похожее на искомое событие на вкладке подробности в режиме XML