创建自定义日志筛选器

Windows的事件查看器中的日志包含了很多信息,但是系统自带的筛选器只能筛选固定的字段和内容。有时候想根据某个事件中的用户名或者IP筛选的时候就没办法了。此时需要创建自定义筛选器来实现。

首先找到希望筛选的日志,调整成详细的XML视图。

这里面就有我们需要用到的字段信息。然后自定义筛选器的时候,选择编辑XML。

并且在</Select>前添加一行

[EventData[Data[@Name='TargetUserName'] and (Data='shineday')]]

然后点击确定。等待系统自动筛选就好了。如果需要同时指定事件ID,则添加一行

*[System[(EventID=4624)]]

同理,如果需要筛选多个字段,依次添加就行了。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值