En Windows Server 2003 o Windows XP, puede filtrar fácilmente los eventos en el Visor de registro de eventos del sistema por una cuenta de usuario específica si ingresa el nombre de usuario deseado en el campo Usuario del filtro de registro. Pero en Windows Server 2008 / Windows 7, esta forma sencilla de encontrar eventos relacionados con el usuario específico no funciona.
En Windows Server 2008, no hay ningún campo de usuario en la presentación estándar del registro de eventos. Intentemos agregarlo usando Vista -> Agregar / quitar columnas opción de menú.
Ahora la columna Usuario ha aparecido en la presentación del registro, pero el nombre del usuario que inició un evento no se muestra en esta columna. En su lugar, podemos ver N / A. La información sobre la cuenta ahora está contenida en la descripción del evento en sí (en los valores de ID de seguridad y Nombre de cuenta en este ejemplo). ¿Cómo filtrar los eventos en el registro ahora?
Para filtrar los eventos por nombre de usuario (o cualquier otro atributo de evento) en Windows Server 2008 o superior, puede utilizar la modificación manual de XML consultasXPath).
Entonces, abra el registro que necesita en el Vista de eventos (en nuestro caso, es el Seguridad log) y seleccione Filtrar registro actual… en el menú contextual.
Ve a la XML pestaña y comprobar Editar consulta manualmente.

Copie y pegue el siguiente código que permite seleccionar todos los eventos del usuario específico en el registro (reemplace nombre de usuario con el nombre de cuenta que necesita).
<QueryList><Query Id="0" Path="Security"><Select Path="Security">* [EventData[Data[@Name="subjectUsername"]='username']]</Select></Query></QueryList>
Guarde los cambios en el filtro y mire el registro. Solo los eventos relacionados con la cuenta que especificó deben permanecer en el registro.

Si necesita, por ejemplo, filtrar adicionalmente los eventos para un usuario y el ID de evento 4624 (una cuenta se inició sesión correctamente) y 4625 (una cuenta no pudo iniciar sesión), el filtro XPath se verá así:
<QueryList><Query Id="0" Path="Security"><Select Path="Security">*[System[(EventID=4624 or EventID=4625)]]</Select><Select Path="Security">* [EventData[Data[@Name="subjectUsername"]='username']]</Select></Query></QueryList>





