首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >根据日期/时间,而不是在路径上询问所有事件日志

根据日期/时间,而不是在路径上询问所有事件日志
EN

Stack Overflow用户
提问于 2017-04-11 08:08:06
回答 1查看 1.2K关注 0票数 0

我正在调查我的PC上的一个问题(更确切地说,是在xcopy期间违反了一堆文件),我正在考虑验证事件日志,但是我想调查在xcopy开始到结束之间发生的所有事件,比如:

代码语言:javascript
复制
wevtutil qe * /q:"*[System[TimeCreated[@SystemTime>='2017-04-11T03:30:00' and @SystemTime<'2017-04-11T03:33:00']]]" /f:text

(从命令echo [!TIME!]中检索时间戳,一个就在xcopy命令之前,另一个就在xcopy命令之后)

此命令不被接受,因为在使用*时不允许使用wevtutil qe。我可以在事件查看器中查看一下,但是接下来我需要调查所有可能的日志(而且我对此不太熟悉)。

有没有一种检查所有事件日志并在时间戳上过滤它们的方法?

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2017-04-23 02:29:36

虽然微软和其他人说格式是UTC,但实际上它是一种变化,如果您查询值,您将看到差异,没有"T“作为开始。

格式是字符串末尾偏差的正确时间,因此对于我来说,在WMI时间字符串的末尾偏差为" +600“的+600 TZ中,值可以读取为本地时间(正如许多Microsoft示例所假设的那样)。

但是,如果偏倚是"-000“,例如,在我的例子中,值都比您预期的大10小时(600分钟)。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/43340187

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档