我运行命令wevtutil qe Application /rd:false /f:text
并得到如下所示的输出。一段时间后,可能会生成新的事件日志,我只想阅读这些新的事件日志,即 Event[2]、Event[3]、Event[4] 等。
如何使用wevtutil
工具仅生成这些新事件日志?
事件[0]:
- 日志名称:应用程序
- 来源:Microsoft-Windows-LoadPerf
- 日期:2016-04-21T23:15:16.832
- 事件 ID:1000
- 任务:不适用
- 级别:信息
- 操作码:信息
- 关键字:不适用
- 用户:S-1-5-18
- 用户名:NT AUTHORITY\SYSTEM
- 电脑:WIN-IONOGQTF9O5
- 说明:WmiApRpl (WmiApRpl) 服务的性能计数器已成功加载。数据部分中的记录数据包含分配给该服务的新索引值。
事件[1]:
- 日志名称:应用程序
- 来源:Microsoft-Windows-LoadPerf
- 日期:日期:2016-04-21T23:15:13.097
- 事件编号:3011
- 任务:不适用
- 级别:信息
- 操作码:信息
- 关键字:不适用
- 用户:S-1-5-18
- 用户名:NT AUTHORITY\SYSTEM
- 电脑:WIN-IONOGQTF9O5
- 说明:卸载服务 WmiApRpl (WmiApRpl) 的性能计数器字符串失败。数据部分的第一个 DWORD 包含错误代码。