- 帖子
- 46
- 积分
- 84
- 技术
- 0
- 捐助
- 0
- 注册时间
- 2021-1-28
|
网上看到了这样的命令:
快速查询特定日志:
wevtutil qe security /rd:true /f:text /q:"*[system/eventid=4624 and 4623 and 4672]"
保存特定日志:
wevtutil qe security /rd:true /f:text /q:"*[system/eventid=4624 and 4623 and 4672]">>d:\1.txt
我修改为:
wevtutil qe security /rd:true /f:text /q:"*[system/eventid=6005 and 6006]"
wevtutil qe security /rd:true /f:text /q:"*[system/eventid=6005 and 6006]">>d:\1.txt
执行后并不能得到正确的结果,并且也不能直接导出单个ID如6006的日志,不知怎么办? |
|