Event Log XML mit 2 Ereignis IDs mitloggen
Hallo zusammen,
weiß zufällig jemand, wir ich in meine xml abfrage 2 Ereignis-Ids eintragen kann?
Hier die Xml:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] </Select>
<Select Path="Security">*[System[(EventID='xxx')]]
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>
Wenn ich mit "and" arbeite, dann wird abgearbeitet, aber nur die erste ID.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] and
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>
Vielen Dank im Voraus!
weiß zufällig jemand, wir ich in meine xml abfrage 2 Ereignis-Ids eintragen kann?
Hier die Xml:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] </Select>
<Select Path="Security">*[System[(EventID='xxx')]]
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>
Wenn ich mit "and" arbeite, dann wird abgearbeitet, aber nur die erste ID.
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID='xxx')]] and
*[EventData[Data[@Name='xxx'] and (Data='xxx')]]
</Select>
</Query>
</QueryList>
Vielen Dank im Voraus!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 361736
Url: https://administrator.de/forum/event-log-xml-mit-2-ereignis-ids-mitloggen-361736.html
Ausgedruckt am: 31.03.2025 um 17:03 Uhr
3 Kommentare
Neuester Kommentar

Was du damit meinst ist leider nicht ganz klar wenn du einen Eventlog Eintrag suchen willst der zwei bestimmte Merkmale hat dann geht das so.
Ansonsten musst du mit OR arbeiten wenn jedes Merkmal unabhängig voneinander sein soll.
Gruß Sepp
..........
<Select Path="Security">*[System[(EventID='xxx')] and EventData[Data[@Name='xxx'] and (Data='xxx')]]</Select>
...........
Gruß Sepp

Da gibt es schon was von Ratiopharm
An- und Abmelde Ereignisse mit Powershell auslesen
An- und Abmelde Ereignisse mit Powershell auslesen