我正在调查我的 PC 上的问题(更确切地说是xcopy
一堆文件期间的共享冲突),并且我正在考虑验证事件日志,但我想调查在开始之间发生的所有事件那xcopy
和它的结束,就像:
wevtutil qe * /q:"*[System[TimeCreated[@SystemTime>='2017-04-11T03:30:00' and @SystemTime<'2017-04-11T03:33:00']]]" /f:text
(时间戳是从命令中检索的echo [!TIME!]
,一个在命令之前,一个在xcopy
命令之后)
不接受此命令,因为在使用 时*
不允许使用wevtutil qe
。我可以查看事件查看器内部,但随后我需要调查所有可能的日志(我对此不是很熟悉)。
有没有办法查询所有事件日志并根据时间戳过滤它们?