Erstellen Sie Filterausdrücke mithilfe der Windows-Ereignisfelder und -Operanden.

Operatoren für Filterausdrücke

Operator Beschreibung
==, != gleich und ungleich. Sowohl mit Zahlen- als auch mit Zeichenfolgenfeldern verwenden.
>=, >, <, <= größer oder gleich, größer als, kleiner als, kleiner oder gleich. Nur mit Zahlenfeldern verwenden.
&, |, ^, ~ Bitweise AND, OR, XOR und ergänzende Operanden. Nur mit Zahlenfeldern verwenden.
AND, OR Logisches AND und OR. Für den Aufbau komplexer Ausdrücke durch Kombination von Einzelausdrücken.
nicht Unär logischer NOT-Operand. Für die Umkehr des Werts eines Ausdrucks.
() Verwenden Sie Klammern in einem logischen Ausdruck, um die Auswertungsreihenfolge zu ändern.

Windows-Ereignisfelder

Sie können die folgenden Windows-Ereignisfelder in einem Filterausdruck verwenden:

Feldname Feldtyp
Hostname String
Text String
ProviderName String
EventSourceName String
EventID numeric
EventRecordID numeric
Kanal String
UserID String
Level numeric
Sie können die folgenden vordefinierten Konstanten verwenden.
  • WINLOG_LEVEL_SUCCESS = 0
  • WINLOG_LEVEL_CRITICAL = 1
  • WINLOG_LEVEL_ERROR = 2
  • WINLOG_LEVEL_WARNING = 3
  • WINLOG_LEVEL_INFO = 4
  • WINLOG_LEVEL_VERBOSE = 5
Aufgabe numeric
OpCode numeric
Schlüsselwörter numeric
Sie können die folgenden vordefinierten Bitmasken verwenden:
  • WINLOG_KEYWORD_RESPONSETIME = 0x0001000000000000;
  • WINLOG_KEYWORD_WDICONTEXT = 0x0002000000000000;
  • WINLOG_KEYWORD_WDIDIAGNOSTIC = 0x0004000000000000;
  • WINLOG_KEYWORD_SQM = 0x0008000000000000;
  • WINLOG_KEYWORD_AUDITFAILURE = 0x0010000000000000;
  • WINLOG_KEYWORD_AUDITSUCCESS = 0x0020000000000000;
  • WINLOG_KEYWORD_CORRELATIONHINT = 0x0040000000000000;
  • WINLOG_KEYWORD_CLASSIC = 0x0080000000000000;

Beispiele

Erfassen aller kritischen Ereignisse sowie Fehler- und Warnereignisse

[winlog|app]
channel = Application
whitelist = level > WINLOG_LEVEL_SUCCESS and level < WINLOG_LEVEL_INFO

Erfassen nur von Auditfehler-Ereignissen über den Sicherheitskanal

[winlog|security]
channel = Security
whitelist = Keywords & WINLOG_KEYWORD_AUDITFAILURE