RecordId를 통한 Windows EVTX 삭제

RecordId를 통한 Windows EVTX 삭제

삭제하는 방법을 찾아보려고 합니다단일 항목(다음을 통해 식별됨이벤트기록ID, Windows 로그 파일(세부 정보 > XML 보기에 있음)에서 찾을 수 있습니다(.evtx확대).

지금까지 PowerShell을 통해 시도했지만 최신 버전에서는 다음을 통해서만 삭제할 수 있습니다.이벤트ID, 그러나 여러 레코드가 동일한 eventID를 가질 수 있는 경우가 있습니다.

스크립트 언어에는 제한이 없습니다. 현재 2012R2에서 테스트 중입니다.

미리 감사드립니다!

관련 정보