#Step0 基础操作 wevtutil el #列出日志名称 Application / System / Secuirty wevtutil ep #列出当前计算机上的事件发布者(效果同上) wevtutil gl 日志名称 #获取日志配置信息。
#Step1 查询所有登录、注销相关的日志语法:(需查看Windows常见安全事件日志ID汇总) wevtutil qe security /rd:true /f:text /q:"*[system/eventid=4624 and 4623 4627]" /r:computer /u:user /p:password #rd读取最近的记录 wevtutil qe security /rd:true /f:text /q:"*[system/eventid=4624 and 4623 and 4672]" /r:dc1
#Step2 清空SECURITY/ SYSTEM /APPLICATION 日志 wevtutil cl security wevtutil cl system wevtutil cl application
weiyigeek.top-
1 2 3 4 5 6 7
#3.使用文本格式显示应用程序日志中的三个最近的事件。 wevtutil qe Application /c:3 /rd:true /f:text
#4.系统关闭和开启时间记录(注意/q需要采用XPATH路径) wevtutil qe System /c:3 /rd:true /f:text /q:"*[System/EventID=12]"#开机 wevtutil qe System /c:3 /rd:true /f:text /q:"*[System/EventID=13]"#注意时间Date与操作系统时间关键有8个小时视差
1 2 3 4 5 6 7 8
#5.以下示例使用 XML 格式显示有关本地系统日志的配置信息。 wevtutil gl System /f:xml wevtutil gl System /f:Text
方式1.请访问本博主的B站【WeiyiGeek】首页关注UP主, 将自动随机获取解锁验证码。
Method 2.Please visit 【My Twitter】. There is an article verification code in the homepage.
方式3.扫一扫下方二维码,关注本站官方公众号
回复:验证码
将获取解锁(有效期7天)本站所有技术文章哟!