直接用事件查看器xml高级筛选精准定位安全警告,支持按用户名、ip、登录类型等字段过滤,需启用“手动编辑查询”并编写xpath表达式,可保存为自定义视图复用。
直接用事件查看器过滤特定类型的安全警告,核心是绕过默认界面限制,启用xml高级筛选——它能按用户名、ip地址、登录类型、进程名等字段精准定位,比基础筛选快且准。
先启用XML筛选功能
右键“Windows 日志 → 安全”,选“筛选当前日志” → 勾选“按XML筛选”和“手动编辑查询” → 切换到“XML”标签页。这一步必须做,否则看不到完整字段路径和逻辑运算能力。
常用安全警告的XPath写法(复制即用)
- 查某用户所有失败登录(事件ID 4771):
- 查来自指定IP的远程成功登录(事件ID 4624,LogonType=3):
- 查账户被禁用或锁定相关警告(含4740、4767等):
- 查特权提升行为(如4670、4688):
组合条件与关键细节
多个条件之间用空格连接,表示“且”;支持contains()函数匹配子串,比如contains(Data[@Name='TargetUserName'], 'svc');注意大小写和空格必须完全一致;LogonType值要记准:2=本地交互,3=网络,4=批处理,7=解锁,10=远程桌面;路径名必须写对,Security日志只能用Path="Security"。
保存为自定义视图避免重复操作
筛选生效后,右键结果区 → “将筛选器另存为自定义视图”,命名如“域控-高危登录审计”或“特权账户异常监控”。保存后左侧“自定义视图”里一键打开,还能导出.xml文件,在其他服务器快速复用规则。










