Laut dem DokumentHier, das Sternchen-Platzhalterzeichen wird unterstützt und sollte daher beispielsweise funktionieren.
*[EventData[Data[@Name='Zielbenutzername'] ='Benutzer1*']]
aber ich bekomme keinen Platzhalterfilter zum Laufen. Hat das schon mal jemand geschafft?
Antwort1
Der XPath-Selektor muss mit * beginnen. Sie können * jedoch nicht zum Filtern von Feldern verwenden, da XPath 1.0 keinen contains
Operator hat.
Einschränkungen von XPath 1.0: Das Windows-Ereignisprotokoll unterstützt eine Teilmenge von XPath 1.0. Es gibt Einschränkungen hinsichtlich der Funktionen, die in der Abfrage funktionieren. Sie können beispielsweise die Funktionen
position
,Band
, undtimediff
innerhalb der Abfrage verwenden, aber andere Funktionen wiestarts-with
undcontains
werden derzeit nicht unterstützt.
Antwort2
Verwenden Sie Powershell
Get-EventLog -LogName "System" | ?{$_.Message -like "*YourSearchString*"} | Out-GridView