WMI: Art Anfrage für WMI-QL Ereignisklasse Definition: Session_Reconnected, Workstation_locked, Screensaver_invozed
-
21-12-2019 - |
Frage
Möchten Sie bitte das WMI-QL überprüfen oder den richtigen MSDN-Bereich oder die WMI-Man-Seite teilen, um diese folgende WMI-Ereignisklasse-QL-Definitionen zu suchen?
Setup mit Win7 Laptop mit aktiviertem WMI-LAPTOP mit aktiviertem WMI und Arbeiten für viele WMI-QL für Systeminformationen.
WMI Event-ID-Befehl Erwartete Antwort
generasacodicetagpre.==
Ich habe bereits WMI-Referenz , jedoch nicht in der richtigen Klassenkategorie nicht null nicht null.
Nach sieben leeren Antwort WMI-QL-Befehlen, von denen jeder sofort immer zurückgegeben wurde:
Lösung
Bitte beachten Sie den MSDN-Link: [Win32_ntlogEvent-Klasse] ( http://msdn.microsoft.com/de-us/library/aa394226 (v= vs.85) .aspx # Eigenschaften ).
Erhalten Sie so, wie Sie die Query "512/4608-Startup" erhalten, können Sie den WMIC-Befehl ausführen: "Select * aus Win32_STARTUPPommand"
Klasse: win32_startupcommand
caption | Befehl | Beschreibung | Lage | Name | Einsteller | Benutzer | UserID
Sidebar |% programmfiles% \ Windows Sidebar \ Sidebar.exe / Autorun | Sidebar | HKU \ S-1-5-19 \ Software \ Microsoft \ Windows \ CurrentVersion \ RUN | Sidebar | (NULL) | NT Authority \ LocalService | S-1-5-19
...
Ähnlich, um den Ereigniscode 4800 zu erhalten, können Sie auch den genauen WMIC-Befehl ausführen:
WMIC -U Domäne / Benutzername% Passwort // NT-IP-ADDR "SELECT * aus Win32_NTLOGEVENT bei EVENTCODE= '4800'".
WMI / WMIC-Experten da draußen, bitte überprüfen / korrigieren, wenn irgendetwas modifiziert werden muss.