AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 411550
Accepted
Bigbio2002
Bigbio2002
Asked: 2012-07-27 10:48:23 +0800 CST2012-07-27 10:48:23 +0800 CST 2012-07-27 10:48:23 +0800 CST

是否可以从事件查看器中过滤掉(删除)单个事件 ID?

  • 772

假设我想从视图中删除一个事件,以便我可以查看其余事件。我该如何做到这一点?这是在 Server 2003 R2 盒子上。

windows-server-2003
  • 4 4 个回答
  • 10721 Views

4 个回答

  • Voted
  1. Best Answer
    HopelessN00b
    2012-07-27T11:06:58+08:002012-07-27T11:06:58+08:00

    编辑:要回答您编辑过的问题,我能想到的最简单的方法是按事件 ID 对事件日志进行排序,选择除要排除的事件之外的所有内容,然后Save Selected Events归档。它将保存为单个事件日志文件,然后您可以使用事件查看器打开该文件,并且不会包含您未选择的事件。

    Powershell 是另一种选择,特别是如果您想对大量事件日志执行此操作,但我手头没有“排除事件 ID”PS 脚本,所以除非您问得好,否则我不会加强它。

    现在不太相关的原始答案如下。

    是的,这很简单,但会因您使用的 Windows 版本而略有不同。

    下面的图片。

    在 2008 或 Windows 7 中:

    在此处输入图像描述

    在 2003 或 XP 中:

    在此处输入图像描述

    您甚至可以使用 PowerShell 根据多种因素为您解析事件日志……但是内置过滤器非常好。

    • 3
  2. gilad905
    2020-01-28T07:24:41+08:002020-01-28T07:24:41+08:00

    到目前为止(在 Windows Server 2019 上检查过)这很容易通过在 ID 前加上减号来完成(例如,要排除1000您将-1000在事件 ID 字段中键入)

    • 1
  3. Kenneth Stebbins
    2021-03-19T08:32:09+08:002021-03-19T08:32:09+08:00

    我有一个非常相似的情况,我想过滤掉整个源而不是单个事件 ID。事实证明,它非常简单并且适用于任何事物:事件级别、事件源、任务类别、关键字、用户和计算机。

    单击“过滤当前日志”,然后选择要过滤掉的内容。如果您不想看到任何信息级别的事件,请选中事件级别旁边的“信息”。如果您不想要任何带有“Audit Success”关键字的事件,请在关键字下选择“Audit Success”。在我的例子中,我想从 Security-SPP 源中过滤掉所有内容,所以我在事件源下选择了它。

    图片示例

    现在,打开 XML 选项卡并选中“手动编辑查询”。您会看到一个 <Select> 元素,里面有一堆文本。

    例子:

    <QueryList>
      <Query Id="0" Path="Application">
        <Select Path="Application">*[System[Provider[@Name='Microsoft-Windows-Security-SPP']]]</Select>
      </Query>
    </QueryList>
    

    复制开头的 <Select> 标签并将其粘贴到原始 <Select> 元素的正上方。然后,键入 * 并编写结束 </Select> 标记。

    <QueryList>
      <Query Id="0" Path="Application">
        <Select Path="Application">*</Select>
        <Select Path="Application">*[System[Provider[@Name='Microsoft-Windows-Security-SPP']]]</Select>
      </Query>
    </QueryList>
    

    最后,通过更改开始和结束标记将原始 <Select> 元素更改为 <Suppress> 元素。

    <QueryList>
      <Query Id="0" Path="Application">
        <Select Path="Application">*</Select>
        <Suppress Path="Application">*[System[Provider[@Name='Microsoft-Windows-Security-SPP']]]</Suppress>
      </Query>
    </QueryList>
    

    单击“确定”,然后单击 BAM!所有匹配该过滤器的事件都将消失!

    之前的例子

    例子后

    • 1
  4. Shrout1
    2020-01-22T11:15:47+08:002020-01-22T11:15:47+08:00

    我将按照我的解释来回答这个问题——如何过滤掉特定的事件 ID 值。

    从事件查看器的“操作”中选择“过滤当前日志”选项中的“XML”选项卡。选中“手动编辑查询”框。

    可以使用 XPath 进行自定义查询以过滤掉特定的事件 ID(或与此相关的其他属性)。在这里,我为 sysmon 来源的事件创建了一个过滤器,用于过滤掉 EventID 7 和 10:

     <QueryList>
       <Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
         <Select Path="Microsoft-Windows-Sysmon/Operational">*[System[(EventID!=7)or(EventID!=10)]]</Select> 
       </Query>
     </QueryList>
    

    一旦使用了 XPath,就无法恢复到旧的基于向导/GUI 的编辑器,但它为过滤器提供了更多的灵活性,因为可以使用任何 XPath 运算符。

    • 0

相关问题

  • 在域加入时将“工作站管理员”添加到本地管理员组

  • 如何轻松地将 DFS 共享移动到新驱动器?

  • 服务器 2003 R2 上的 Cisco VPN 客户端

  • 通过 VPN 更改 Active Directory 密码

  • 如何从 ISA 服务器后面安装 magento 扩展?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve