Я получил это работает следующим образом -
LPWSTR pwsPath = L"Microsoft-Windows-Diagnostics-Performance/Operational";
LPWSTR pwsQuery = L"Event/System[EventID=100]";
hResults = EvtQuery(NULL, pwsPath, pwsQuery,
EvtQueryChannelPath | EvtQueryReverseDirection);
Имя канала можно найти, перейдя в Свойства в журнале событий и используя его Полное имя.
Ошибка 15000 произошла из-за того, что я пытался открыть файл журнала с заданными флагами, а не с именем канала.