Windows-Event-Log

如何使用萬用字元過濾 Windows 事件日誌?

  • March 24, 2017

根據此處的文件,支持星號萬用字元,因此它應該可以在例如。

$$ EventData[Data[@Name=‘TargetUserName’ $$=‘使用者1*’]] 但我無法讓任何萬用字元過濾器工作 - 有沒有人能夠做到這一點?

XPath 選擇器必須以 * 開頭,但是您不能使用 * 來過濾欄位,因為 Xpath 1.0 沒有contains運算符。

https://blogs.technet.microsoft.com/askds/2011/09/26/advanced-xml-filtering-in-the-windows-event-viewer/

XPath 1.0 限制:Windows 事件日誌支持 XPath 1.0 的子集。在查詢中可以使用哪些函式是有限制的。例如,您可以在查詢中使用positionBandtimediff函式,但目前不支持其他函式,例如starts-with和。contains

引用自:https://serverfault.com/questions/827016