转发的事件日志

我继续前进,并成功configuration了事件查询和订阅(winrm / wecutil)。 现在是否有可能将已经发生的所有日志logging到我的collections夹中? 还是只有事件才会被logging?

你可以试试这个:

WECUtil SS“SubscriptionName”/ cm:custom / ree:true

这应该在订阅开始之前完成。 换句话说,创build订阅后禁用它,然后运行上面的命令,然后将其重命名。 该列表将填充

http://blog.zenshaze.com/2011/06/13/event-forwarding-of-security-logs/

添加这个:

<ReadExistingEvents>true</ReadExistingEvents>

到您的订阅xmlconfiguration文件,在<Subscription>标签