Cómo filtrar registros de eventos por nombre de usuario en Windows 2008 y versiones posteriores

En Windows Server 2003 o Windows XP, puede filtrar fácilmente los eventos en el Visor de registro de eventos del sistema por una cuenta de usuario específica si ingresa el nombre de usuario deseado en el campo Usuario del filtro de registro. Pero en Windows Server 2008 / Windows 7, esta forma sencilla de encontrar eventos relacionados con el usuario específico no funciona.

En Windows Server 2008, no hay ningún campo de usuario en la presentación estándar del registro de eventos. Intentemos agregarlo usando Vista -> Agregar / quitar columnas opción de menú.

Ahora la columna Usuario ha aparecido en la presentación del registro, pero el nombre del usuario que inició un evento no se muestra en esta columna. En su lugar, podemos ver N / A. La información sobre la cuenta ahora está contenida en la descripción del evento en sí (en los valores de ID de seguridad y Nombre de cuenta en este ejemplo). ¿Cómo filtrar los eventos en el registro ahora?

campo de usuario en el visor de eventos

Para filtrar los eventos por nombre de usuario (o cualquier otro atributo de evento) en Windows Server 2008 o superior, puede utilizar la modificación manual de XML consultasXPath).

Entonces, abra el registro que necesita en el Vista de eventos (en nuestro caso, es el Seguridad log) y seleccione Filtrar registro actual… en el menú contextual.

Ve a la XML pestaña y comprobar Editar consulta manualmente.

Editar consulta XML para filtro de eventos

Copie y pegue el siguiente código que permite seleccionar todos los eventos del usuario específico en el registro (reemplace nombre de usuario con el nombre de cuenta que necesita).

<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">* [EventData[Data[@Name="subjectUsername"]='username']]</Select>
</Query>
</QueryList>

filtro xpath: seleccione eventos por nombre de usuario

Guarde los cambios en el filtro y mire el registro. Solo los eventos relacionados con la cuenta que especificó deben permanecer en el registro.

registro de seguridad filtrado
Si necesita, por ejemplo, filtrar adicionalmente los eventos para un usuario y el ID de evento 4624 (una cuenta se inició sesión correctamente) y 4625 (una cuenta no pudo iniciar sesión), el filtro XPath se verá así:

<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[System[(EventID=4624 or EventID=4625)]]</Select>
<Select Path="Security">* [EventData[Data[@Name="subjectUsername"]='username']]</Select>
</Query>
</QueryList>

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *