Utilisez les champs d'événements et les opérateurs de Windows pour générer des expressions de filtre.

Opérateurs d'expression de filtre

Opérateur Description
==, != égal à et différent de. À utiliser avec des champs numériques et des champs de chaînes.
>=, >, <, <= supérieur ou égal à, supérieur à, inférieur à, inférieur ou égal à. À utiliser uniquement avec des champs numériques.
&, |, ^, ~ Opérations AND, OR, XOR au niveau du bit et opérateurs de complément. À utiliser uniquement avec des champs numériques.
and, or AND et OR logiques. À utiliser pour générer des expressions complexes en combinant des expressions simples.
pas Opérateur logique NOT unaire. À utiliser pour inverser la valeur d'une expression.
() Utilisez des parenthèses dans une expression logique pour modifier l'ordre d'évaluation.

Champs d'événements Windows

Vous pouvez utiliser les champs d'événements Windows suivants dans une expression de filtre.

Nom du champ Type de champ
Adresse Internet string
Texte string
ProviderName string
EventSourceName string
EventID numeric
EventRecordID numeric
Canal string
UserID string
Niveau numeric
Vous pouvez utiliser les constantes prédéfinies suivantes.
  • WINLOG_LEVEL_SUCCESS = 0
  • WINLOG_LEVEL_CRITICAL = 1
  • WINLOG_LEVEL_ERROR = 2
  • WINLOG_LEVEL_WARNING = 3
  • WINLOG_LEVEL_INFO = 4
  • WINLOG_LEVEL_VERBOSE = 5
Tâche numeric
OpCode numeric
Mots clés numeric
Vous pouvez utiliser les masques de bits prédéfinis suivants.
  • WINLOG_KEYWORD_RESPONSETIME = 0x0001000000000000;
  • WINLOG_KEYWORD_WDICONTEXT = 0x0002000000000000;
  • WINLOG_KEYWORD_WDIDIAGNOSTIC = 0x0004000000000000;
  • WINLOG_KEYWORD_SQM = 0x0008000000000000;
  • WINLOG_KEYWORD_AUDITFAILURE = 0x0010000000000000;
  • WINLOG_KEYWORD_AUDITSUCCESS = 0x0020000000000000;
  • WINLOG_KEYWORD_CORRELATIONHINT = 0x0040000000000000;
  • WINLOG_KEYWORD_CLASSIC = 0x0080000000000000;

Exemples

Collecte de tous les événements critiques, d'erreur et d'avertissement

[winlog|app]
channel = Application
whitelist = level > WINLOG_LEVEL_SUCCESS and level < WINLOG_LEVEL_INFO

Collecte uniquement des événements d'erreur d'audit à partir du canal de sécurité

[winlog|security]
channel = Security
whitelist = Keywords & WINLOG_KEYWORD_AUDITFAILURE