[玩转系统] 使用 PowerShell 改善事件日志
作者:精品下载站 日期:2024-12-14 07:56:58 浏览:15 分类:玩电脑
使用 PowerShell 改善事件日志
因为我不在公司环境中工作,所以我并不总能看到 PowerShell 可以让 IT 专业人士的生活变得更好的机会。我有一个朋友——我们就叫她格拉迪斯·克拉维茨吧。 Gladys 和我正在聊天,她提到从 Windows 事件日志中提取信息是多么棘手。如果我记得的话,她正在查看安全日志中的 4625 事件,这些事件代表失败的登录尝试。这是一个例子:
阅读该消息可以清楚地看出,公司域中的用户 Aprils 试图登录 Win10。但是如何从 100 台计算机上的事件日志中获取这些信息呢?您可以使用一些正则表达式巫毒来提取信息。这些值实际上是事件日志记录的一部分。您在使用 Get-Eventlog 时可能已经看到 ReplacementStrings。使用 Get-WinEvent 时,这些值将存储为属性。
假设这些值是一致的,您可以编写一个函数来根据这些值创建自定义对象。但我总是着眼于大局。 Gladys 真正想要的是一种将事件日志记录转换为她可以在 PowerShell 中使用的结构化对象的方法。替换字符串的问题超出了这种特殊情况。
XML 来救援
您可能不认为 XML 是一种解决方案,但在这种情况下,XML 挽救了局面。从 Get-WinEvent 获取的事件日志记录对象包含创建 XML 版本的方法。
$r = get-winevent -FilterHashtable @{Logname="Security";ID=4625} -MaxEvents 1 -ComputerName Win10 [xml]$evt = $r.ToXml()
该文档具有公开用于构造事件日志记录的数据的属性。
数据节点看起来很有前途。
那几乎看起来像一个物体!我会做一个。
$evt.Event.EventData.Data | foreach-object -Begin {$h = @{}} -Process {
$h.add($_.name,$_.'#text')
} -end { $obj = New-Object -TypeName PSObject -Property $h }
我可以围绕此构建一个工具,将事件日志记录转换为更有意义的对象。这正是我为格拉迪斯所做的。
转换事件日志记录
我编写了一个名为 Convert-EventLogRecord 的函数,它是我的 PSScriptTools 模块最新版本的一部分。该函数旨在将事件日志条目转换为自定义对象。该函数创建一个自定义对象,其中包含我显示的数据属性,以及其他信息,例如事件 ID、日志名称和计算机名称。
现在,Gladys 拥有一个 PowerShell 工具,可以以她想要的形式获取她想要的信息。
这不是一个完美的工具。有些甚至日志条目没有额外的数据。或者他们拥有的数据只是一个字符串列表。在这些情况下,数据存储为 RawProperties。
但是一旦我知道我可以编写控制脚本或其他工具。
当您探索不同日志中的不同事件时,您会弄清楚事情是什么样的。有时事件日志数据没有帮助。但只要您在 PowerShell 上做一点努力,就可以创建有意义的结果。您应该能够在桌面上运行此代码。
Get-WinEvent -FilterHashtable @{Logname ='system';ID =7040} -MaxEvent 50 |
Convert-EventlogRecord |
Sort-Object -Property Param4,TimeCreated -Descending |
Format-Table -GroupBy @{Name="Service";Expression={$_.param4}} -Property TimeCreated,
@{Name="OriginalState";Expression = {$_.param2}},
@{Name="NewState";Expression={$_.param3}},Computername
结果会向您显示服务状态何时发生变化。
我一直将结果显示为格式化表格。但是您可以做任何您想做的事情,因为 Convert-EventLogRecord 函数正在将对象写入管道。运行您想要的任何 Get-Winevent 查询或命令,转换结果,然后对结果执行您需要的操作。
我将代码提供给 Gladys 来试用,但现在您也可以在 PSScriptTools 模块中获取它,从版本 2.13 开始。我希望你能尝试一下并让我知道你的想法。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag