leo-le
Goto Top

Event Log XML mit 2 Ereignis IDs mitloggen

Hallo zusammen,

weiß zufällig jemand, wir ich in meine xml abfrage 2 Ereignis-Ids eintragen kann?

Hier die Xml:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] </Select>
<Select Path="Security">*[System[(EventID='xxx')]]
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>

Wenn ich mit "and" arbeite, dann wird abgearbeitet, aber nur die erste ID.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] and
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>


Vielen Dank im Voraus!

Content-Key: 361736

Url: https://administrator.de/contentid/361736

Printed on: April 23, 2024 at 14:04 o'clock

Mitglied: 135185
135185 Jan 19, 2018 updated at 14:43:25 (UTC)
Goto Top
Was du damit meinst ist leider nicht ganz klar wenn du einen Eventlog Eintrag suchen willst der zwei bestimmte Merkmale hat dann geht das so.
..........
<Select Path="Security">*[System[(EventID='xxx')] and EventData[Data[@Name='xxx'] and (Data='xxx')]]</Select>  
...........
Ansonsten musst du mit OR arbeiten wenn jedes Merkmal unabhängig voneinander sein soll.

Gruß Sepp
Member: Leo-le
Leo-le Jan 23, 2018 at 06:57:08 (UTC)
Goto Top
Insgesamt möchte ich ein Anmeldeverhalten prüfen, sozusagen erste Anmeldung und letzte Abmeldung eines bestimmten Users. Deshalb benötige ich den XML Eintrag für E-ID 4626 und 4634.

Vielleicht hast du einen Tipp, wie man dies noch besser lösen könnte?
Mitglied: 135185
135185 Jan 23, 2018 at 07:11:42 (UTC)
Goto Top
Da gibt es schon was von Ratiopharm
An- und Abmelde Ereignisse mit Powershell auslesen