eisern
Goto Top

XML Suche Ereignisanzeige Windows Server

Hallo,
ich bin leider nicht fähig mir eine eigene Suche in der Windows Server Ereignisanzeige zu basteln.

Ich suche nach den Daten EreignisID 4634 und einem TargetUserName Vorname.Nachname

Bisher habe ich den folgenden Ansatz, allerdings nur nach dem TargetUserName.

<QueryList>
  <Query Id="0" Path="Security">  
    <Select Path="Security">  
*[EventData[Data[@Name='TargetUserName'] and (Data='Vorname.Nachname')]]  
</Select>
  </Query>
</QueryList>

Hier bekomme ich zwar den gewünschten Namen, aber nur für die EreignisID 4624, wobei diese ja gar nicht angegeben war? Die Daten scheinen nur aus den Daten "Neue Anmeldung" gezogen zu werden.

Dann habe ich nach diversen Suchen folgendes probiert, bekomme hier aber den Fehler "Die angegebene Abfrage ist ungültig"

<QueryList>
  <Query Id="0" Path="Security">  
    <Select Path="Security">  
*[System[(EventID=4634)] and Data[@Name = 'TargetUserName'] = 'Vorname.Nachname')]]  
</Select>
  </Query>
</QueryList>

Ich bekomme es also nicht hin und bitte um Unterstützung.

Vielen Dank!
Gruß, Tom

Content-ID: 12123817465

Url: https://administrator.de/contentid/12123817465

Printed on: November 4, 2024 at 01:11 o'clock

12168552861
12168552861 Apr 18, 2024 updated at 08:36:57 (UTC)
Goto Top
Moin.
Du hast den EventData Knoten unterschlagen und eine Klammer zu viel
<QueryList>
  <Query Id="0" Path="Security">    
    <Select Path="Security">*[System[EventID=4634] and EventData[Data[@Name='TargetUserName'] = 'Vorname.Nachname']]</Select>  
  </Query>
</QueryList>
XPath Syntax

Gruß
Eisern
Eisern Apr 18, 2024 at 08:37:02 (UTC)
Goto Top
Hallo,
vielen Dank das funktioniert.
Wenn ich jetzt jedoch mal zum besseren Verständnis die ID rausnehmen will, würde ich das ja jetzt so verstehen. Hier erhalte ich aber wieder meinen Fehler "Die angegebene Abfrage ist ungültig"

Wo ist hier mein Fehler?

<QueryList>
  <Query Id="0" Path="Security">  
    <Select Path="Security">* EventData[Data[@Name='TargetUserName'] = 'Vorname.Nachname']]</Select>  
  </Query>
</QueryList>
12168552861
Solution 12168552861 Apr 18, 2024 updated at 08:40:59 (UTC)
Goto Top
Wo ist hier mein Fehler?
Eckige Klammer am Anfang vor "EventData" fehlt, einfach mal die Anzahl der einleitenden und schließenden Klammern zählen dann fällt es auch dir auf ...
Kaffee hol ☕.
Eisern
Eisern Apr 18, 2024 at 09:09:30 (UTC)
Goto Top
Das hatte ich übersehen. Vielen Dank und lass Dir den Kaffee schmecken!
12168552861
12168552861 Apr 18, 2024 at 09:10:55 (UTC)
Goto Top
Tutto bene, grazie!