我正在尝试导出 Windows 事件日志,但不是根据数量而是根据记录事件的时间来限制导出的事件。我正在尝试在 Windows 7 及更高版本上执行此操作。到目前为止,我的工作重点是使用 wevtutil。
我正在使用 wevtutil,我的命令行现在是:wevtutil Application events.evtx
这里的问题是我导出了整个日志,这可能非常大,所以我想将它限制在最后 2 周。
我找到了这篇文章,但首先它似乎没有在我的系统上产生任何输出(是的,我已经更改了日期和时间),其次它似乎取决于我试图避免的日期格式。
这是我运行的修改后的命令:
wevtutil qe Application "/q:*[System[TimeCreated[@SystemTime>='2012-10-02T00:00:00' and @SystemTime<'2012-10-17T00:00:00']]]" /f:text
我不得不用实际的符号替换<
and>
否则会出现语法错误。此命令产生空输出。