我继续并成功配置了事件发送和订阅(winrm / wecutil).现在是否可以将已经发生的所有日志提供给我的收藏家?或者只是将要记录的事件?
你可以试试这个:
WECUtil SS“SubscriptionName”/ cm:custom / ree:true
这应该在订阅开始之前完成.换句话说,在您创建订阅后禁用它,然后运行上面的命令,然后重命名它.然后填充该列表
http://blog.zenshaze.com/2011/06/13/event-forwarding-of-security-logs/