用户无法在事件查看器中查看安全日志

我想创build一个能够在事件查看器中查看安全日志的用户帐户,但不能像高级用户那样以pipe理员身份查看。 当我单击安全日志时,出现此错误:

Unable to complete the operation on "Security". A required privilege is not held by the client.

我尝试了一些谷歌search后的方法:

看起来您应该能够使用一点registry或组策略magic和SDDL编辑事件日志安全设置。 总结起来有点难,但是微软有一个知识库文章 ,告诉你该怎么做。

最直接的方法是直接在registry中,在这种情况下,您需要编辑键HKEY_LOCAL_MACHINE \ System \ CurrentControlSet \ Services \ Eventlog \ Security \ CustomSD,并指定您想要的SDDL。

四处search可能是学习SDDL的最佳途径。 我发现这篇文章是有用的。

以上是有益的(非常 – 我正在寻找每个人的SID /缩写 – 现在我知道= WD)。

OP:最好的方法是创build一个新的本地组并获取该组的SID,然后在上面的registry中给出SID读取权限:

(A ;;为0x1 ;;; [SID-HERE])

要testing这将工作,请先尝试给每个人读取权限:

(A ;;为0x1 ;;; WD)

然后将WD更改为您创build的用户/组的SID。