0
我正在調查我的PC上的問題(更確切地說是在一堆文件的xcopy
期間發生共享衝突),並且我在考慮驗證事件登錄,但我想調查哪些是xcopy
的開始,它的結束,像發生之間的所有事件:詢問所有基於日期/時間的事件日誌,而不是路徑
wevtutil qe * /q:"*[System[TimeCreated[@SystemTime>='2017-04-11T03:30:00' and @SystemTime<'2017-04-11T03:33:00']]]" /f:text
(時間戳從命令echo [!TIME!]
,一個之前和一個檢索僅在xcopy
命令的後面)
該命令不被接受,因爲在使用wevtutil qe
時,不允許使用*
。我可以看一下事件查看器,但是之後我需要調查所有可能的日誌(並且我對此不太熟悉)。
有沒有辦法查詢所有事件日誌並在時間戳上過濾它們?
我希望我聽起來不是太白癡,但我不明白你的答案:-) – Dominique
我認爲該命令使用WMI(Win32_NTLogEvent),但它不,我不使用該命令。 使用事件查看器來設置過濾器,然後查看XML選項卡:http://blog.backslasher.net/filtering-windows-event-log-using-xpath.html 我只是用它來生成2017- 01-01 00:00:00至2017-02-01 00:00:00(我是GMT + 10),查詢內容爲: <查詢ID =「0」路徑=「應用」> –