我正在使用此查询来检查我的Windows 2008 R2 AD主要上的某些Exchange帐户更改:
wevtutil qe Security /q:"*[System/EventID=5136]" /f:text /rd:true /c:1
我正在创build一个batch file,以便通过电子邮件将事件的内容作为附件发送到Task Scheduler,如本文所述: http : //blogs.technet.com/b/jhoward/archive/2010/ 6月16日/获取事件日志-内容-通过电子邮件,上一个事件日志,trigger.aspx
问题:我可以做一天一天的wevtutil qe System ,但是如果我做了像我需要的wevtutil qe Security ,我需要在提升的命令提示符(相同的域pipe理员用户凭证,只是CMD作为pipe理员运行)。 因此,当我的计划任务调用batch file时,即使任务的SYSTEM帐户下的选项设置为“以最高权限运行”,它也无法在提升提示下运行,这意味着运行时出现错误:“无法打开事件查询,访问被拒绝。“
所以这些东西都可以解决我的问题:
打开安全日志就像系统日志不知何故,你不需要提升提示使用wevtutil访问其内容
以某种方式在提升的提示中运行计划任务操作
我还没有想到的第三件事
使用作为“事件日志读取器”组成员的帐户。