Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   [решено] Журнал событий - фильтр по логину пользователя, записанному в событии (http://forum.oszone.net/showthread.php?t=339045)

__sa__nya 03-02-2019 15:50 2856051

Журнал событий - фильтр по логину пользователя, записанному в событии
 
Доброе время суток. В журнале "Журналы приложений и служб"\TerminalServices-LocalSessionManager" пишется полезная информация кто и когда подключался и отключался от сервера через службу уд. рабочих столов. Мне нужно как-то фильтровать события, чтобы смотреть историю подключений по определенным логинам пользователей - т.е. это та информация, которая в подробностях события написана в "Пользователь" - логин пользователям. См скриншот ниже. Вопрос: можно ли как-то это сделать ? В стандартных настройках фильтра ничего такого нет, там есть графа "Пользователь", но это тот пользователь который создает событие в журнале, т.е. в моем случае "СИСТЕМА", и за него не "зацепишься" . Скорее всего можно фильтр написать вручную, попробовал по рекомендации из этой статьи, но ничего не отображается в журнале. Как можно написать ручной фильтр чтобы фильтровать события по пользователям ?


Iska 03-02-2019 19:27 2856076

Цитата:

Цитата __sa__nya
Как можно написать ручной фильтр чтобы фильтровать события по пользователям ? »

Попробуйте так:
Код:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-TerminalServices-LocalSessionManager/Operational">
    <Select Path="Microsoft-Windows-TerminalServices-LocalSessionManager/Operational">*[UserData[EventXML[(User='2\termuser22')]]]</Select>
  </Query>
</QueryList>


__sa__nya 04-02-2019 13:54 2856172

Iska, работает ! Спасибо ! Это мне реально поможет в работе при "разборе полетов" . Вчера потратил час времени и не смог настроить, на нашел - помогли.


Время: 08:24.

Время: 08:24.
© OSzone.net 2001-