Фильтрация просмотра событий не работает - неверный запрос

Прежде всего, я хотел бы разглагольствовать о том, как глупо тяжело искать что-то в журналах событий, но держу пари, что MS не слушает меня, вот и все.

Моя проблема заключается в следующем: я пытаюсь выяснить все события, которые имеют это значение (0x84e9c0d) в части данных события. Однако редактор запросов сообщает мне, что "указанный запрос недействителен". Что не так с этим запросом? Я скопировал код прямо с https://blogs.technet.microsoft.com/askds/2011/09/26/advanced-xml-filtering-in-the-windows-event-viewer/

<QueryList>
  <Query Id="0" Path="Security">
    <Select Path="Security"> 
            *[EventData[Data and (Data=’0x84e9c0d′)]] 
         </Select>
  </Query>
</QueryList>

1 ответ

Решение

Уверен, что ваша проблема:

Data=’0x84e9c0d′

Эти символы в кавычках не совпадают, и ни один из этих символов не является одинарным (') что ожидается.

Другие вопросы по тегам