Я пытаюсь создать базовый сценарий для наших агентов службы поддержки, который позволит им просматривать определенные файлы журналов, не открывая программу просмотра событий, чтобы сэкономить время, пока они находятся на телефоне.
Однако у меня возникла проблема с PowerShell, когда определенные идентификаторы событий не отображают фактическое сообщение журнала событий.
Если я запускаю следующее:
Get-EventLog -ComputerName $env:COMPUTERNAME `
-LogName System `
-InstanceId 12 `
-Source Microsoft-Windows-Kernel-General |
Select-Object -Property Message
Я ожидаю получить сообщение, отображаемое в журнале фактических событий:
Вместо этого я получаю что-то вроде:
The description for Event ID '12' in Source
'Microsoft-Windows-Kernel-General' cannot be found. The local
computer may not have the necessary registry information or message
DLL files to display the message, or you may not have permission to
access them. The following information is part of the event:'10',
'0', '15063', '726', '0', '0',
'2018-03-18T16:59:34.495252300Z'
Я видел другой поток об использовании Get-WinEvent
, к сожалению, это невозможно в среде, в которой я работаю.