Я сам все понял
Чтобы получить этот список, вам нужно перейти к расширенная аналитика в вашем рабочем пространстве OMS, а затем выполнить запрос, как показано ниже
search EventLog == "System"
| where ( EventLevelName == "Information" )
| where ( Computer == "server1" )
Затем он показывает список других полей, я обнаружил, что поле ParameterXml содержит то, что мне нужно, то есть ключевые слова "служба публикации в Интернете" и "остановлено".Затем я добавил это в приведенный выше запрос, чтобы отфильтровать, где остановилась служба IIS (World Wide Web Publishing)
search EventLog == "System"
| where ( EventLevelName == "Information" )
| where ( Computer == "server1" )
| where ParameterXml == "<Param>World Wide Web Publishing Service</Param><Param>stopped</Param><Param>-</Param>"
Все, что вам нужно сделать, это создать оповещение и установить условия