Anhang L: Zu überwachende Ereignisse

In der folgenden Tabelle sind Ereignisse aufgeführt, die Sie in Ihrer Umgebung überwachen sollten, entsprechend den Empfehlungen in Überwachen von Active Directory auf Anzeichen für Sicherheitsgefährdungen. Alle Organisationen sollten diese Empfehlungen in ihrer Umgebung testen, bevor Warnungen erstellt werden, die verbindliche Untersuchungen erfordern. Jede Umgebung ist anders, und einige der Ereignisse, die aufgrund anderer harmloser Ereignisse mit einer potenziellen Kritischität von "Hoch" bewertet wurden, können auftreten.

Hinweis

Das Standardprotokollierungsverhalten in Windows-Systemen variiert je nach Version und Edition, wobei viele überwachungsbezogene Gruppenrichtlinienobjekte (GPO) standardmäßig auf "Nicht konfiguriert " festgelegt sind. Dies bedeutet, dass das System auf integrierte Einstellungen für die Ereignisprotokollierung basiert. Während kritische Ereignisse wie Überwachungsrichtlinienänderungen (Ereignis-ID 4719) in der Regel protokolliert werden, müssen andere bestimmte Ereignisse (z. B. Ereignis-IDs 4618 und 4649) möglicherweise explizite Überwachungsrichtlinienkonfiguration erfasst werden.

Für eine umfassende Protokollierung, einschließlich relevanter Ereignis-IDs, sollten Administratoren geeignete Überwachungsrichtlinien in Computerkonfiguration\Sicherheitseinstellungen\Erweiterte Überwachungsrichtlinienkonfiguration und Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten und andere relevante Abschnitte der Gruppenrichtlinie konfigurieren.

Angesichts dieser Variablen ist es wichtig, dass Organisationen ihre Windows-Sicherheitsüberwachungskonfigurationen überprüfen und gegebenenfalls anpassen müssen, um sie ihren Sicherheits- und Compliancezielen anzupassen. Dadurch wird sichergestellt, dass wichtige Ereignisse in der Windows-Ereignisanzeige erfasst werden und die Sicherheits- und Complianceanforderungen effektiv unterstützen.

Ereignis-ID-Tabelle

In der folgenden Tabelle enthält die Spalte "Aktuelle Windows-Ereignis-ID" die Ereignis-ID, die in Versionen von Windows und Windows Server implementiert ist, die sich derzeit in der Mainstreamunterstützung befinden. Die Spalte „Legacy-Windows-Ereignis-ID“ listet die entsprechende Ereignis-ID in Legacy-Versionen von Windows auf, z. B. Clientcomputer mit Windows XP oder früher und Server mit Windows Server 2003 oder früher.

Die Spalte „Potenzielle Kritikalität“ gibt an, ob die Kritikalität für das Ereignis bei der Erkennung von Angriffen als niedrig, mittel oder hoch eingestuft werden sollte, und die Spalte „Ereigniszusammenfassung“ enthält eine kurze Beschreibung des Ereignisses. Die potenzielle Kritikalität „Hoch“ bedeutet, dass ein einzelnes Eintreten des Ereignisses untersucht werden sollte. Die potenzielle Kritikalität „Mittel“ oder „Niedrig“ bedeutet, dass diese Ereignisse nur untersucht werden sollten, wenn sie unerwartet oder mit einer Häufigkeit auftreten, die die erwartete Messbasis in einem Messzeitraum überschreitet.

Aktuelle Windows-Ereignis-ID Legacy-Windows-Ereignis-ID Potenzielle Gefährlichkeit Ereigniszusammenfassung
4618 N/V High Ein überwachtes Sicherheitsmuster ist aufgetreten.
4649 N/V High Ein Replay-Angriff wurde erkannt. Die ist möglicherweise ein harmloser False Positive-Fehler aufgrund einer Fehlkonfiguration.
4719 612 High Die Systemüberwachungsrichtlinie wurde geändert.
4765 N/V High Der SID-Verlauf eines Kontos wurde hinzugefügt.
4766 N/V High Fehler beim Versuch, den SID-Verlauf einem Konto hinzuzufügen.
4794 N/V High Es wurde versucht, den Verzeichnisdienst-Wiederherstellungsmodus einzustellen.
4897 801 High Rollentrennung aktiviert.
4964 N/V High Sondergruppen wurden einer neuen Anmeldung zugewiesen.
5124 N/V High Eine Sicherheitseinstellung wurde für den OCSP-Responder-Dienst aktualisiert.
N/V 550 „Mittel“ bis „Hoch“ Möglicher Denial-of-Service (DoS)-Angriff.
1102 517 „Mittel“ bis „Hoch“ Das Überwachungsprotokoll wurde gelöscht.
4621 N/V Mittel Der Administrator hat das System nach einem CrashOnAuditFail wiederhergestellt. Benutzer ohne Administratorrechte können sich jetzt anmelden. Einige überwachbare Aktivitäten wurden möglicherweise nicht aufgezeichnet.
4675 N/V Mittel SIDs wurden gefiltert.
4692 N/V Mittel Es wurde versucht, den Datenschutz-Hauptschlüssel zu sichern.
4693 N/V Mittel Es wurde versucht, den Datenschutz-Hauptschlüssel wiederherzustellen.
4706 610 Mittel Eine neue Vertrauensstellung zu einer Domäne wurde erstellt.
4713 617 Mittel Die Kerberos-Richtlinie wurde geändert.
4714 618 Mittel Die Wiederherstellungsrichtlinie für verschlüsselte Daten wurde geändert.
4715 N/V Mittel Die Überwachungsrichtlinie (SACL) für ein Objekt wurde geändert.
4716 620 Mittel Die Informationen bei einer vertrauenswürdigen Domäne wurden geändert.
4724 628 Mittel Es wurde versucht, das Kennwort eines Kontos zurückzusetzen.
4727 631 Mittel Eine sicherheitsaktivierte globale Gruppe wurde erstellt.
4735 639 Mittel Eine sicherheitsaktivierte lokale Gruppe wurde geändert.
4737 641 Mittel Eine sicherheitsaktivierte globale Gruppe wurde geändert.
4739 643 Mittel Die Domänenrichtlinie wurde geändert.
4754 658 Mittel Eine sicherheitsaktivierte universelle Gruppe wurde erstellt.
4755 659 Mittel Eine sicherheitsaktivierte universelle Gruppe wurde geändert.
4764 667 Mittel Eine sicherheitsaktive Gruppe wurde gelöscht.
4764 668 Mittel Der Typ einer Gruppe wurde geändert.
4780 684 Mittel Die ACL wurde für Konten festgelegt, die Mitglieder der Gruppe „Administratoren“ sind.
4816 N/V Mittel Der Remoteprozeduraufruf (RPC) hat bei der Entschlüsselung einer eingehenden Nachricht eine Integritätsverletzung festgestellt.
4865 N/V Mittel Ein Informationseintrag für eine vertrauenswürdige Gesamtstruktur wurde hinzugefügt.
4866 N/V Mittel Ein Informationseintrag für eine vertrauenswürdige Gesamtstruktur wurde entfernt.
4867 N/V Mittel Ein Informationseintrag für eine vertrauenswürdige Gesamtstruktur wurde geändert.
4868 772 Mittel Die Zertifikatverwaltung hat eine anstehende Zertifikatanforderung abgelehnt.
4870 774 Mittel Die Zertifikatdienste haben ein Zertifikat gesperrt.
4882 786 Mittel Die Sicherheitsberechtigungen für die Zertifikatdienste wurden geändert.
4885 789 Mittel Der Überwachungsfilter für die Zertifikatdienste wurde geändert.
4890 794 Mittel Die Zertifikatverwaltungseinstellungen für die Zertifikatdienste wurden geändert.
4892 796 Mittel Es wurde eine Eigenschaft der Zertifikatdienste geändert.
4896 800 Mittel Eine oder mehrere Zeilen wurden aus der Zertifikatdatenbank gelöscht.
4906 N/V Mittel Der CrashOnAuditFail-Wert wurde geändert.
4907 N/V Mittel Die Überwachungseinstellungen für das Objekt wurden geändert.
4908 N/V Mittel Eine Anmeldetabelle für Sondergruppen wurde geändert.
4912 807 Mittel Eine Benutzerüberwachungsrichtlinie wurde geändert.
4960 N/V Mittel IPsec hat ein eingehendes Paket verworfen, das eine Integritätsüberprüfung nicht bestanden hat Wenn dieses Problem weiterhin besteht, kann dies darauf hinweisen, dass ein Netzwerkproblem vorliegt oder Pakete während der Übertragung an diesen Computer geändert werden. Vergewissern Sie sich, dass die vom Remotecomputer gesendeten Pakete mit den von diesem Computer empfangenen Paketen identisch sind. Dieser Fehler kann auch auf Interoperabilitätsprobleme mit anderen IPsec-Implementierungen hinweisen.
4961 N/V Mittel IPsec hat ein eingehendes Paket verworfen, das eine Rahmenprüfung nicht bestanden hat. Wenn dieses Problem weiterhin besteht, kann dies auf einen Replay-Angriff auf diesen Computer hinweisen.
4962 N/V Mittel IPsec hat ein eingehendes Paket verworfen, das eine Rahmenprüfung nicht bestanden hat. Die Sequenznummer des eingehenden Pakets war zu niedrig, um zu gewährleisten, dass es sich nicht um einen Replay-Angriff handelt.
4963 N/V Mittel IPsec hat ein eingehendes Klartextpaket verworfen, das geschützt hätte sein sollen. Dies ist normalerweise darauf zurückzuführen, dass der Remotecomputer seine IPsec-Richtlinie ändert, ohne diesen Computer zu informieren. Es kann auch auf einen versuchten Spoofingangriff hinweisen.
4965 N/V Mittel IPsec hat von einem Remotecomputer ein Paket mit einem falschen Sicherheitsparameterindex (SPI) empfangen. Dies ist normalerweise auf eine fehlerhafte Hardware zurückzuführen, die Pakete beschädigt. Vergewissern Sie sich, dass die vom Remotecomputer gesendeten Pakete mit den von diesem Computer empfangenen Paketen identisch sind, wenn diese Fehler weiterhin auftreten. Dieser Fehler kann auch auf Interoperabilitätsprobleme mit anderen IPsec-Implementierungen hinweisen. In diesem Fall können diese Ereignisse ignoriert werden, sofern die Konnektivität nicht beeinträchtigt ist.
4976 N/V Mittel Während der Hauptmodusverhandlung hat IPsec ein ungültiges Verhandlungspaket empfangen. Wenn dieses Problem weiterhin besteht, kann dies darauf hinweisen, dass ein Netzwerkproblem vorliegt oder versucht wird, diese Verhandlung zu ändern oder durch einen Replay-Angriff zu manipulieren.
4977 N/V Mittel Während der Schnellmodusverhandlung hat IPsec ein ungültiges Verhandlungspaket empfangen. Wenn dieses Problem weiterhin besteht, kann dies darauf hinweisen, dass ein Netzwerkproblem vorliegt oder versucht wird, diese Verhandlung zu ändern oder durch einen Replay-Angriff zu manipulieren.
4978 N/V Mittel Während der Erweiterungsmodusverhandlung hat IPsec ein ungültiges Verhandlungspaket empfangen. Wenn dieses Problem weiterhin besteht, kann dies darauf hinweisen, dass ein Netzwerkproblem vorliegt oder versucht wird, diese Verhandlung zu ändern oder durch einen Replay-Angriff zu manipulieren.
4983 N/V Mittel Fehler bei der Verhandlung des IPsec-Erweiterungsmodus. Die entsprechende Sicherheitszuordnung des Hauptmodus wurde gelöscht.
4984 N/V Mittel Fehler bei der Verhandlung des IPsec-Erweiterungsmodus. Die entsprechende Sicherheitszuordnung des Hauptmodus wurde gelöscht.
5027 N/V Mittel Der Windows-Firewalldienst konnte die Sicherheitsrichtlinie nicht aus dem lokalen Speicher abrufen. Der Dienst wendet weiterhin die aktuelle Richtlinie an.
5028 N/V Mittel Der Windows-Firewalldienst konnte die neue Sicherheitsrichtlinie nicht analysieren. Der Dienst wendet weiterhin die aktuelle Richtlinie an.
5029 N/V Mittel Der Windows-Firewalldienst konnte den Treiber nicht initialisieren. Der Dienst wendet weiterhin die aktuelle Richtlinie an.
5030 N/V Mittel Der Windows-Firewalldienst konnte nicht gestartet werden.
5035 N/V Mittel Der Windows-Firewalltreiber konnte nicht gestartet werden.
5037 N/V Mittel Der Windows-Firewalltreiber hat einen kritischen Laufzeitfehler erkannt. Der Treiber wird beendet.
5038 N/V Mittel Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen.
5120 N/V Mittel OCSP Responder Service gestartet.
5121 N/V Mittel DER OCSP-Antwortdienst wurde beendet.
5122 N/V Mittel Ein Konfigurationseintrag wurde im OCSP Responder-Dienst geändert.
5123 N/V Mittel Ein Konfigurationseintrag wurde im OCSP Responder-Dienst geändert.
5376 N/V Mittel Anmeldeinformationen der Anmeldeinformationsverwaltung wurden gesichert.
5377 N/V Mittel Anmeldeinformationen der Anmeldeinformationsverwaltung wurden von einer Sicherung wiederhergestellt.
5453 N/V Mittel Eine IPsec-Aushandlung mit einem Remotecomputer war nicht erfolgreich, da der IKE- und AuthIP IPsec-Schlüsselerstellungsmodul-Dienst (IKEEXT) nicht gestartet wurde.
5480 N/V Mittel Die IPsec-Dienste konnten die vollständige Liste von Netzwerkschnittstellen auf dem Computer nicht abrufen. Dies stellt ein potenzielles Sicherheitsrisiko dar, da einige Netzwerkschnittstellen möglicherweise nicht durch die angewendeten IPsec-Filter geschützt werden. Verwenden Sie das Snap-In „IP-Sicherheitsmonitor“, um das Problem zu diagnostizieren.
5483 N/V Mittel Die IPsec-Dienste konnten den RPC-Server nicht initialisieren. Die IPsec-Dienste konnten nicht gestartet werden.
5484 N/V Mittel In den IPsec-Diensten ist ein kritischer Fehler aufgetreten, und die Dienste wurden beendet. Das Beenden der IPsec-Dienste kann das Risiko von Netzwerkangriffen auf den Computer und potenzielle Sicherheitsrisiken erhöhen.
5485 N/V Mittel Die IPsec-Dienste konnten einige IPsec-Filter für ein Plug-and-Play-Ereignis für Netzwerkschnittstellen nicht verarbeiten. Dies stellt ein potenzielles Sicherheitsrisiko dar, da einige Netzwerkschnittstellen möglicherweise nicht durch die angewendeten IPsec-Filter geschützt werden. Verwenden Sie das Snap-In „IP-Sicherheitsmonitor“, um das Problem zu diagnostizieren.
5827 N/V Mittel Der Netlogon-Dienst verweigerte eine anfällige Netlogon-Verbindung über einen sicheren Kanal von einem Computerkonto aus.
5828 N/V Mittel Der Netlogon-Dienst verweigerte eine anfällige Netlogon-Verbindung über einen sicheren Kanal mithilfe eines Vertrauenskontos.
6145 N/V Mittel Bei der Verarbeitung der Sicherheitsrichtlinie in den Gruppenrichtlinienobjekten ist mindestens ein Fehler aufgetreten.
6273 N/V Mittel Der Netzwerkrichtlinienserver verweigerte einem Benutzer den Zugriff.
6274 N/V Mittel Der Netzwerkrichtlinienserver hat die Anforderung für einen Benutzer verworfen.
6275 N/V Mittel Der Netzwerkrichtlinienserver hat die Kontoführungsanforderung für einen Benutzer verworfen.
6276 N/V Mittel Der Netzwerkrichtlinienserver hat einen Benutzer unter Quarantäne gestellt.
6277 N/V Mittel Der Netzwerkrichtlinienserver hat einem Benutzer den Zugriff gewährt, ihn aber auf Probe gesetzt, da der Host die definierten Integritätsrichtlinien nicht erfüllt.
6278 N/V Mittel Der Netzwerkrichtlinienserver hat einem Benutzer Vollzugriff erteilt, da der Host die Integritätsrichtlinien erfüllt.
6279 N/V Mittel Der Netzwerkrichtlinienserver hat das Benutzerkonto aufgrund mehrerer erfolgloser Authentifizierungsversuche gesperrt.
6280 N/V Mittel Der Netzwerkrichtlinienserver hat die Sperre des Benutzerkontos aufgehoben.
- 640 Mittel Die allgemeine Kontodatenbank wurde geändert.
- 619 Mittel Die Qualität der Dienstrichtlinie wurde geändert.
24586 N/V Mittel Fehler beim Konvertieren des Volumes.
24592 N/V Mittel Fehler beim Versuch, die Konvertierung auf Volume %2 automatisch neu zu starten.
24593 N/V Mittel Metadatenschreibvorgang: Volume %2 gibt Fehler zurück, während sie versuchen, Metadaten zu ändern. Wenn Fehler weiterhin auftreten, entschlüsseln Sie das Volume.
24594 N/V Mittel Metadatenneuerstellung: Fehler beim Versuch eine Kopie von Metadaten auf Volume %2 zu schreiben. Dies kann als Datenträgerbeschädigung angezeigt werden. Wenn Fehler weiterhin auftreten, entschlüsseln Sie das Volume.
4608 512 Low Windows wird gestartet.
4609 513 Low Windows wird heruntergefahren.
4610 514 Low Ein Authentifizierungspaket wurde durch die lokale Sicherheitsinstanz geladen.
4611 515 Low Ein vertrauenswürdiger Anmeldeprozess wurde bei der lokalen Sicherheitsautorität registriert.
4612 516 Low Die für die Überwachung reservierten internen Ressourcen sind ausgelastet. Dies wird zu einem Verlust von Überwachungsereignissen führen.
4614 518 Low Die Sicherheitskontenverwaltung hat ein Benachrichtigungspaket geladen.
4615 519 Low Unzulässige Verwendung des LPC-Ports.
4616 520 Low Die Systemzeit wurde geändert.
4622 N/V Low Die LSA (Local Security Authority) hat ein Sicherheitspaket geladen.
4624 528, 540 Low Ein Konto wurde erfolgreich angemeldet.
4625 529-537, 539 Low Fehler beim Anmelden eines Kontos.
4634 538 Low Ein Konto wurde abgemeldet.
4646 N/V Low Der IKE DoS-Präventionsmodus wurde gestartet.
4647 551 Low Benutzerinitiierte Abmeldung.
4648 552 Low Anmeldeversuch mit expliziten Anmeldeinformationen.
4.650 N/V Low Eine Sicherheitszuordnung des IPsec-Hauptmodus wurde eingerichtet. Der Erweiterungsmodus wurde nicht aktiviert. Zertifikatauthentifizierung wurde nicht verwendet.
4651 N/V Low Eine Sicherheitszuordnung des IPsec-Hauptmodus wurde eingerichtet. Der Erweiterungsmodus wurde nicht aktiviert. Zertifikatauthentifizierung wurde verwendet.
4652 N/V Low Fehler bei einer IPsec-Hauptmodusverhandlung.
4653 N/V Low Fehler bei einer IPsec-Hauptmodusverhandlung.
4654 N/V Low Fehler bei einer IPsec-Aushandlung im Schnellmodus.
4655 N/V Low Beendigung einer IPsec-Hauptmodusverhandlung.
4656 560 Low Ein Handle zu einem Objekt wurde angefordert.
4657 567 Low Ein Registrierungswert wurde geändert.
4658 562 Low Ein Handle zu einem Objekt wurde geschlossen.
4659 N/V Low Ein Handle zu einem Objekt wurde angefordert mit der Absicht, es zu löschen.
4660 564 Low Ein Objekt wurde gelöscht.
4661 565 Low Ein Handle zu einem Objekt wurde angefordert.
4662 566 Low Für ein Objekt wurde ein Vorgang ausgeführt.
4663 567 Low Es wurde versucht, auf das Objekt zuzugreifen.
4664 N/V Low Es wurde versucht, eine feste Verknüpfung herzustellen.
4665 N/V Low Es wurde versucht, einen Anwendungsclientkontext zu erstellen.
4666 N/V Low Eine Anwendung hat versucht, einen Vorgang auszuführen.
4667 N/V Low Löschung des Anwendungsclientkontexts.
4668 N/V Low Initialisierung einer Anwendung.
4670 N/V Low Berechtigungen für ein Objekt wurden geändert.
4671 N/V Low Eine Anwendung hat versucht, über den TBS-Dienst auf eine blockierte Ordnungszahl zuzugreifen.
4672 576 Low Einer neuen Anmeldung wurden besondere Rechte zugewiesen.
4673 577 Low Ein privilegierter Dienst wurde aufgerufen.
4674 578 Low Es wurde versucht, einen Vorgang für ein privilegiertes Objekt auszuführen.
4688 592 Low Ein neuer Prozess wurde erstellt.
4689 593 Low Ein Prozess wurde beendet.
4690 594 Low Es wurde versucht, ein Handle zu einem Objekt zu duplizieren.
4.691 595 Low Der indirekte Zugriff auf ein Objekt wurde angefordert.
4694 N/V Low Es wurde versucht, überwachbare geschützte Daten zu schützen.
4695 N/V Low Es wurde versucht, den Schutz überwachbarer geschützter Daten aufzuheben.
4696 600 Low Ein primäres Token wurde dem Prozess zugeordnet.
4697 601 Low Versuchen Sie, einen Dienst zu installieren.
4698 602 Low Eine geplante Aufgabe wurde erstellt.
4699 602 Low Eine geplante Aufgabe wurde gelöscht.
4700 602 Low Eine geplante Aufgabe wurde aktiviert.
4701 602 Low Eine geplante Aufgabe wurde deaktiviert.
4702 602 Low Eine geplante Aufgabe wurde aktualisiert.
4704 608 Low Eine Benutzerberechtigung wurde zugewiesen.
4705 609 Low Eine Benutzerberechtigung wurde entfernt.
4707 611 Low Eine Vertrauensstellung zu einer Domäne wurde entfernt.
4709 N/V Low Die IPsec-Dienste wurden gestartet.
4710 N/V Low Die IPsec-Dienste wurden deaktiviert.
4711 N/V Low Kann eine der folgenden Optionen enthalten: PAStore-Engine wendet eine lokal zwischengespeicherte Kopie der IPsec-Richtlinie des Active Directory-Speichers auf dem Computer an. Das PAStore-Modul hat eine Active Directory-Speicher-IPsec-Richtlinie auf dem Computer angewendet. Das PAStore-Modul hat eine Speicher-IPsec-Richtlinie der lokalen Registrierung auf dem Computer angewendet. Das PAStore-Modul konnte die lokal zwischengespeicherte Kopie der Active Directory-Speicher-IPsec-Richtlinie nicht auf dem Computer anwenden. Das PAStore-Modul konnte die Active Directory-Speicher-IPsec-Richtlinie nicht auf dem Computer anwenden. Das PAStore-Modul konnte die Speicher-IPsec-Richtlinie der lokalen Registrierung nicht auf dem Computer anwenden. Das PAStore-Modul konnte einige Regeln der aktiven IPsec-Richtlinie nicht auf dem Computer anwenden. Das PAStore-Modul konnte die Verzeichnisspeicher-IPsec-Richtlinie nicht auf dem Computer laden. Das PAStore-Modul hat die Verzeichnisspeicher-IPsec-Richtlinie auf dem Computer geladen. Das PAStore-Modul konnte die lokale Speicher-IPsec-Richtlinie nicht auf dem Computer laden. PAStore-Engine hat die IPsec-Richtlinie für den lokalen Speicher auf dem Computer geladen. PAStore-Engine hat nach Änderungen an der aktiven IPsec-Richtlinie gesucht und keine Änderungen erkannt.
4712 N/V Low Schwerwiegender Fehler beim IPsec-Dienst.
4717 621 Low Einem Konto wurde der Zugriff auf die Systemsicherheit gewährt.
4718 622 Low Der Zugriff auf die Systemsicherheit wurde von einem Konto entfernt.
4720 624 Low Ein Benutzerkonto wurde erstellt.
4722 626 Low Ein Benutzerkonto wurde aktiviert.
4723 627 Low Es wurde versucht, das Kennwort eines Kontos zu ändern.
4725 629 Low Ein Benutzerkonto wurde deaktiviert.
4726 630 Low Ein Benutzerkonto wurde gelöscht.
4728 632 Low Ein Mitglied einer sicherheitsaktivierten globalen Gruppe wurde hinzugefügt.
4729 633 Low Ein Mitglied einer sicherheitsaktivierten globalen Gruppe wurde entfernt.
4730 634 Low Eine sicherheitsaktivierte globale Gruppe wurde gelöscht.
4731 635 Low Eine sicherheitsaktivierte lokale Gruppe wurde erstellt.
4732 636 Low Ein Mitglied einer sicherheitsaktivierten lokalen Gruppe wurde hinzugefügt.
4733 637 Low Ein Mitglied einer sicherheitsaktivierten lokalen Gruppe wurde entfernt.
4734 638 Low Eine sicherheitsaktivierte lokale Gruppe wurde gelöscht.
4738 642 Low Ein Benutzerkonto wurde geändert.
4740 644 Low Ein Benutzerkonto wurde gesperrt.
4741 645 Low Ein Computerkonto wurde geändert.
4742 646 Low Ein Computerkonto wurde geändert.
4743 647 Low Ein Computerkonto wurde gelöscht.
4744 648 Low Eine sicherheitsdeaktivierte lokale Gruppe wurde erstellt.
4745 649 Low Eine sicherheitsdeaktivierte lokale Gruppe wurde geändert.
4746 650 Low Ein Mitglied einer sicherheitsdeaktivierten lokalen Gruppe wurde hinzugefügt.
4747 651 Low Ein Mitglied einer sicherheitsdeaktivierten lokalen Gruppe wurde entfernt.
4748 652 Low Eine sicherheitsdeaktivierte lokale Gruppe wurde gelöscht.
4749 653 Low Eine sicherheitsdeaktivierte globale Gruppe wurde erstellt.
4750 654 Low Eine sicherheitsdeaktivierte globale Gruppe wurde geändert.
4751 655 Low Ein Mitglied einer sicherheitsdeaktivierten globalen Gruppe wurde hinzugefügt.
4752 656 Low Ein Mitglied einer sicherheitsdeaktivierten globalen Gruppe wurde entfernt.
4753 657 Low Eine sicherheitsdeaktivierte globale Gruppe wurde gelöscht.
4756 660 Low Ein Mitglied einer sicherheitsaktivierten universellen Gruppe wurde hinzugefügt.
4757 661 Low Ein Mitglied einer sicherheitsaktivierten universellen Gruppe wurde entfernt.
4758 662 Low Eine sicherheitsaktivierte universelle Gruppe wurde gelöscht.
4759 663 Low Eine sicherheitsdeaktivierte universelle Gruppe wurde erstellt.
4760 664 Low Eine sicherheitsdeaktivierte universelle Gruppe wurde geändert.
4.761 665 Low Ein Mitglied einer sicherheitsdeaktivierten universellen Gruppe wurde hinzugefügt.
4762 666 Low Ein Mitglied einer sicherheitsdeaktivierten universellen Gruppe wurde entfernt.
4767 671 Low Die Sperrung eines Benutzerkontos wurde aufgehoben.
4768 672, 676 Low Ein Kerberos-Authentifizierungsticket (TGT) wurde angefordert.
4769 673 Low Ein Kerberos-Dienstticket wurde angefordert.
4770 674 Low Ein Kerberos-Dienstticket wurde erneuert.
4771 675 Low Fehler bei der Kerberos-Vorauthentifizierung.
4772 672 Low Fehler bei einer Kerberos-Authentifizierungsticketanforderung.
4774 678 Low Ein Konto wurde für die Anmeldung zugeordnet.
4775 679 Low Es konnte kein Konto für die Anmeldung zugeordnet werden.
4776 680, 681 Low Der Domänencontroller hat versucht, die Anmeldeinformationen für ein Konto zu bestätigen.
4777 N/V Low Der Domänencontroller konnte die Anmeldeinformationen für ein Konto nicht bestätigen.
4778 682 Low Eine Sitzung wurde erneut mit einer Arbeitsstation verbunden.
4779 683 Low Eine Sitzung wurde von einer Arbeitsstation getrennt.
4781 685 Low Der Name eines Kontos wurde geändert.
4782 N/V Low Auf den Kennworthash eines Kontos wurde zugegriffen.
4783 667 Low Eine Basisanwendungsgruppe wurde erstellt.
4784 N/V Low Eine Basisanwendungsgruppe wurde geändert.
4785 689 Low Einer Basisanwendungsgruppe wurde ein Mitglied hinzugefügt.
4786 690 Low Ein Mitglied einer Basisanwendungsgruppe wurde entfernt.
4787 691 Low Ein Nicht-Mitglied wurde einer Basisanwendungsgruppe hinzugefügt.
4788 692 Low Ein Nicht-Mitglied wurde aus einer Basisanwendungsgruppe entfernt.
4789 693 Low Eine Basisanwendungsgruppe wurde gelöscht.
4790 694 Low Eine LDAP-Abfragegruppe wurde erstellt.
4793 N/V Low Die Kennwortrichtlinienprüfungs-API wurde aufgerufen.
4800 N/V Low Die Arbeitsstation wurde gesperrt.
4801 N/V Low Die Arbeitsstation wurde entsperrt.
4802 N/V Low Der Bildschirmschoner wurde aktiviert.
4803 N/V Low Der Bildschirmschoner wurde deaktiviert.
4864 N/V Low Ein Namespacekonflikt wurde erkannt.
4869 773 Low Die Zertifikatdienste haben eine erneut eingereichte Zertifikatanforderung erhalten.
4871 775 Low Die Zertifikatdienste haben eine Anforderung zum Veröffentlichen der Zertifikatssperrliste erhalten.
4872 776 Low Die Zertifikatdienste haben die Zertifikatsperrliste veröffentlicht.
4873 777 Low Eine Zertifikatanforderungserweiterung wurde geändert.
4874 778 Low Ein oder mehrere Zertifikatanforderungsattribute wurden geändert.
4875 779 Low Die Zertifikatdienste haben eine Anforderung zum Herunterfahren erhalten.
4876 780 Low Die Sicherung der Zertifikatdienste wurde gestartet.
4877 781 Low Die Sicherung der Zertifikatdienste wurde abgeschlossen.
4878 782 Low Die Wiederherstellung der Zertifikatdienste wurde gestartet.
4879 783 Low Die Wiederherstellung der Zertifikatdienste wurde beendet.
4880 784 Low Die Zertifikatdienste wurden gestartet.
4881 785 Low Die Zertifikatdienste wurden beendet.
4883 787 Low Die Zertifikatdienste haben einen archivierten Schlüssel abgerufen.
4884 788 Low Die Zertifikatdienste haben ein Zertifikat in ihre Datenbank importiert.
4886 790 Low Die Zertifikatdienste haben eine Zertifikatanforderung empfangen.
4887 791 Low Die Zertifikatdienste haben eine Zertifikatanforderung genehmigt und ein Zertifikat ausgestellt.
4888 792 Low Die Zertifikatdienste haben eine Zertifikatanforderung abgelehnt.
4889 793 Low Die Zertifikatdienste haben den Status einer Zertifikatanforderung als "anstehend" festgelegt.
4891 795 Low Es wurde ein Konfigurationseintrag in den Zertifikatdiensten geändert.
4893 797 Low Zertifikatdienste haben einen Schlüssel archiviert.
4894 798 Low Zertifikatdienste haben einen Schlüssel importiert und archiviert.
4895 799 Low Die Zertifikatdienste haben das Zertifizierungsstellenzertifikat bei den Active Directory-Domänendiensten veröffentlicht.
4898 802 Low Die Zertifikatdienste haben eine Vorlage geladen.
4902 N/V Low Eine Benutzerrichtlinien-Überwachungstabelle wurde erstellt.
4904 N/V Low Es wurde versucht, eine Sicherheitsereignisquelle zu registrieren
4905 N/V Low Es wurde versucht, die Registrierung einer Sicherheitsereignisquelle aufzuheben.
4909 N/V Low Die lokalen Richtlinieneinstellungen für den TBS-Dienst wurden geändert.
4910 N/V Low Die Gruppenrichtlinieneinstellungen für den TBS-Dienst wurden geändert.
4928 N/V Low Ein Namenskontext für Active Directory-Replikatquellen wurde eingerichtet.
4929 N/V Low Ein Namenskontext für Active Directory-Replikatquellen wurde entfernt.
4930 N/V Low Ein Namenskontext für Active Directory-Replikatquellen wurde geändert.
4931 N/V Low Ein Namenskontext für Active Directory-Replikatziele wurde eingerichtet.
4932 N/V Low Die Synchronisierung eines Replikats eines Active Directory-Namenskontextes wurde gestartet.
4933 N/V Low Die Synchronisierung eines Replikats eines Active Directory-Namenskontextes wurde beendet.
4934 N/V Low Die Attribute eines Active Directory-Objekts wurden repliziert.
4935 N/V Low Beginn des Replikationsfehlers.
4936 N/V Low Ende des Replikationsfehlers.
4937 N/V Low Ein veraltetes Objekt wurde aus einem Replikat entfernt.
4944 N/V Low Die folgende Richtlinie war beim Start der Windows-Firewall aktiv.
4945 N/V Low Beim Start der Windows-Firewall wurde eine Regel aufgelistet.
4946 N/V Low Die Ausnahmeliste der Windows-Firewall wurde geändert. Eine Regel wurde hinzugefügt.
4947 N/V Low Die Ausnahmeliste der Windows-Firewall wurde geändert. Eine Regel wurde geändert.
4948 N/V Low Die Ausnahmeliste der Windows-Firewall wurde geändert. Eine Regel wurde gelöscht.
4949 N/V Low Die Einstellungen der Windows-Firewall wurden auf die Standardwerte zurückgesetzt.
4950 N/V Low Eine Windows-Firewalleinstellung wurde geändert.
4951 N/V Low Eine Regel wurde ignoriert, da ihre Hauptversionsnummer nicht von der Windows-Firewall erkannt wurde.
4952 N/V Low Eine Regel wurde teilweise ignoriert, da ihre Nebenversionsnummer nicht von der Windows-Firewall erkannt wurde. Die anderen Teile der Regel werden angewendet.
4953 N/V Low Eine Regel wurde von der Windows-Firewall ignoriert, da die Regel nicht analysiert werden konnte.
4954 N/V Low Die Windows-Firewall-Gruppenrichtlinieneinstellungen wurden geändert. Die neuen Einstellungen wurden angewendet.
4956 N/V Low Die Windows-Firewall hat das aktive Profil geändert.
4957 N/V Low Die Windows-Firewall hat die folgende Regel nicht angewendet.
4958 N/V Low Die Windows-Firewall hat die folgende Regel nicht angewendet, da die Regel auf Elemente verwiesen hat, die auf diesem Computer nicht konfiguriert sind.
4979 N/V Low Sicherheitszuordnungen für den IPsec-Hauptmodus und -Erweiterungsmodus wurden eingerichtet.
4980 N/V Low Sicherheitszuordnungen für den IPsec-Hauptmodus und -Erweiterungsmodus wurden eingerichtet.
4981 N/V Low Sicherheitszuordnungen für den IPsec-Hauptmodus und -Erweiterungsmodus wurden eingerichtet.
4982 N/V Low Sicherheitszuordnungen für den IPsec-Hauptmodus und -Erweiterungsmodus wurden eingerichtet.
4985 N/V Low Der Status einer Transaktion wurde geändert.
5024 N/V Low Der Windows-Firewalldienst wurde erfolgreich gestartet.
5025 N/V Low Der Windows-Firewalldienst wurde beendet.
5031 N/V Low Der Windows-Firewalldienst hat eine Anwendung blockiert, sodass sie keine eingehenden Verbindungen im Netzwerk annehmen kann
5032 N/V Low Der Windows-Firewalldienst konnte den Benutzer nicht darüber benachrichtigen, dass eine Anwendung blockiert wurde und keine eingehenden Verbindungen im Netzwerk annehmen kann.
5033 N/V Low Der Windows-Firewalltreiber wurde erfolgreich gestartet.
5034 N/V Low Der Windows-Firewalltreiber wurde beendet.
5039 N/V Low Ein Registrierungsschlüssel wurde virtualisiert.
5040 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Authentifizierungssatz wurde hinzugefügt.
5041 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Authentifizierungssatz wurde geändert.
5042 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Authentifizierungssatz wurde gelöscht.
5043 N/V Low Die IPSec-Einstellungen wurden geändert. Eine Verbindungssicherheitsregel wurde hinzugefügt.
5044 N/V Low Die IPSec-Einstellungen wurden geändert. Eine Verbindungssicherheitsregel wurde geändert.
5045 N/V Low Die IPSec-Einstellungen wurden geändert. Eine Verbindungssicherheitsregel wurde gelöscht.
5046 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Kryptografiesatz wurde hinzugefügt.
5047 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Kryptografiesatz wurde geändert.
5048 N/V Low Die IPSec-Einstellungen wurden geändert. Ein Kryptografiesatz wurde gelöscht.
5050 N/V Low Ein Versuch, die Windows-Firewall mithilfe eines Aufrufs von InetFwProfile.FirewallEnabled(False) programmgesteuert zu deaktivieren.
5051 N/V Low Eine Datei wurde virtualisiert.
5056 N/V Low Ein kryptografischer Selbsttest wurde durchgeführt.
5057 N/V Low Fehler bei einem einfachen kryptografischen Vorgang.
5058 N/V Low Schlüsseldateivorgang.
5059 N/V Low Schlüsselmigrationsvorgang.
5060 N/V Low Fehler bei der Überprüfung der Kryptografiesignatur.
5061 N/V Low Kryptografievorgang.
5062 N/V Low Ein kryptografischer Selbsttest im Kernelmodus wurde durchgeführt.
5063 N/V Low Es wurde versucht, einen Kryptografieanbietervorgang auszuführen.
5064 N/V Low Es wurde versucht, einen Kryptografiekontextvorgang auszuführen.
5065 N/V Low Es wurde versucht, einen Kryptografiekontext zu ändern.
5066 N/V Low Es wurde versucht, einen Kryptografiefunktionsvorgang auszuführen.
5067 N/V Low Es wurde versucht, eine Kryptografiefunktion zu ändern.
5068 N/V Low Es wurde versucht, einen Vorgang für einen Kryptografiefunktionsanbieter auszuführen.
5069 N/V Low Es wurde versucht, einen Vorgang für eine Kryptografiefunktionseigenschaft auszuführen.
5070 N/V Low Es wurde versucht, eine Kryptografiefunktionseigenschaft zu ändern.
5125 N/V Low Eine Anforderung wurde an den OCSP Responder-Dienst übermittelt.
5126 N/V Low Das Signaturzertifikat wurde automatisch vom OCSP-Responder-Dienst aktualisiert.
5127 N/V Low Der OCSP-Sperranbieter hat die Sperrinformationen erfolgreich aktualisiert.
5136 566 Low Ein Verzeichnisdienstobjekt wurde geändert
5137 566 Low Ein Verzeichnisdienstobjekt wurde erstellt.
5138 N/V Low Ein Verzeichnisdienstobjekt wurde wiederhergestellt.
5139 N/V Low Ein Verzeichnisdienstobjekt wurde verschoben.
5140 N/V Low Es wurde auf ein Netzwerkfreigabeobjekt zugegriffen.
5141 N/V Low Ein Verzeichnisdienstobjekt wurde gelöscht.
5152 N/V Low Die Windows-Filterplattform hat ein Paket blockiert.
5153 N/V Low Ein stärker einschränkender Windows-Filterplattformfilter hat ein Paket blockiert.
5154 N/V Low Die Windows-Filterplattform hat es einer Anwendung oder einem Dienst gestattet, einen Port auf eingehende Verbindungen abzuhören.
5155 N/V Low Die Windows-Filterplattform hat eine Anwendung oder einen Dienst daran gehindert, einen Port auf eingehende Verbindungen abzuhören.
5156 N/V Low Die Windows-Filterplattform hat eine Verbindung zugelassen.
5157 N/V Low Die Windows-Filterplattform hat eine Verbindung blockiert.
5158 N/V Low Die Windows-Filterplattform hat eine Bindung an einen lokalen Port zugelassen.
5159 N/V Low Die Windows-Filterplattform hat eine Bindung an einen lokalen Port blockiert.
5378 N/V Low Die angeforderte Delegierung von Anmeldeinformationen wurde von einer Richtlinie nicht zugelassen.
5440 N/V Low Beim Start des Basisfiltermoduls der Windows-Filterplattform war der folgende Callout vorhanden.
5441 N/V Low Beim Start des Basisfiltermoduls der Windows-Filterplattform war der folgende Filter vorhanden.
5442 N/V Low Beim Start des Basisfiltermoduls der Windows-Filterplattform war der folgende Anbieter vorhanden.
5443 N/V Low Beim Start des Basisfiltermoduls der Windows-Filterplattform war der folgende Anbieterkontext vorhanden
5444 N/V Low Beim Start des Basisfiltermoduls der Windows-Filterplattform war die folgende Unterebene vorhanden.
5446 N/V Low Ein Callout der Windows-Filterplattform wurde geändert.
5447 N/V Low Ein Filter der Windows-Filterplattform wurde geändert.
5448 N/V Low Ein Anbieter der Windows-Filterplattform wurde geändert.
5449 N/V Low Ein Anbieterkontext der Windows-Filterplattform wurde geändert.
5450 N/V Low Eine Unterebene der Windows-Filterplattform wurde geändert.
5451 N/V Low Eine IPsec-Schnellmodus-Sicherheitszuordnung wurde eingerichtet.
5452 N/V Low Eine IPsec-Schnellmodus-Sicherheitszuordnung wurde beendet.
5456 N/V Low Das PAStore-Modul hat eine Active Directory-Speicher-IPsec-Richtlinie auf dem Computer angewendet.
5457 N/V Low Das PAStore-Modul konnte die Active Directory-Speicher-IPsec-Richtlinie nicht auf dem Computer anwenden.
5458 N/V Low Das PAStore-Modul hat eine lokal zwischengespeicherte Kopie der Active Directory-Speicher-IPsec-Richtlinie auf dem Computer angewendet.
5.459 N/V Low Das PAStore-Modul konnte die lokal zwischengespeicherte Kopie der Active Directory-Speicher-IPsec-Richtlinie nicht auf dem Computer anwenden.
5460 N/V Low Das PAStore-Modul hat eine Speicher-IPsec-Richtlinie der lokalen Registrierung auf dem Computer angewendet.
5461 N/V Low Das PAStore-Modul konnte die Speicher-IPsec-Richtlinie der lokalen Registrierung nicht auf dem Computer anwenden.
5462 N/V Low Das PAStore-Modul konnte einige Regeln der aktiven IPsec-Richtlinie nicht auf dem Computer anwenden. Verwenden Sie das Snap-In „IP-Sicherheitsmonitor“, um das Problem zu diagnostizieren.
5463 N/V Low Das PAStore-Modul hat die aktive IPSec-Richtlinie auf Änderungen überprüft und keine Änderungen ermittelt.
5464 N/V Low Das PAStore-Modul hat beim Abfragen von Änderungen für die aktive IPsec-Richtlinie Änderungen erkannt und diese auf die IPsec-Dienste angewendet.
5465 N/V Low Das PAStore-Modul hat eine Steuerung, die das erneute Laden der IPSec-Richtlinie erzwingt, ermittelt, und hat die Steuerung erfolgreich verarbeitet.
5466 N/V Low Das PAStore-Modul hat beim Abfragen von Änderungen für die Active Directory-IPsec-Richtlinie festgestellt, dass Active Directory nicht erreichbar ist. Stattdessen wird die zwischengespeicherte Kopie der Active Directory-IPsec-Richtlinie verwendet. Alle seit der letzten Abfrage an der Active Directory-IPsec-Richtlinie vorgenommenen Änderungen konnten nicht angewendet werden.
5467 N/V Low Das PAStore-Modul hat beim Abfragen von Änderungen für die Active Directory-IPsec-Richtlinie festgestellt, dass Active Directory erreichbar ist und keine Änderungen der Richtlinie vorliegen. Die zwischengespeicherte Kopie der Active Directory-IPsec-Richtlinie wird nicht mehr verwendet.
5468 N/V Low Das PAStore-Modul hat beim Abfragen von Änderungen für die Active Directory-IPsec-Richtlinie festgestellt, dass Active Directory erreichbar ist und Änderungen der Richtlinie vorliegen. Die gefundenen Änderungen wurden angewendet. Die zwischengespeicherte Kopie der Active Directory-IPsec-Richtlinie wird nicht mehr verwendet.
5471 N/V Low Das PAStore-Modul hat die lokale Speicher-IPsec-Richtlinie auf dem Computer geladen.
5472 N/V Low Das PAStore-Modul konnte die lokale Speicher-IPsec-Richtlinie nicht auf dem Computer laden.
5473 N/V Low Das PAStore-Modul hat die Verzeichnisspeicher-IPsec-Richtlinie auf dem Computer geladen.
5474 N/V Low Das PAStore-Modul konnte die Verzeichnisspeicher-IPsec-Richtlinie nicht auf dem Computer laden.
5477 N/V Low Das PAStore-Modul konnte den Schnellmodusfilter nicht laden.
5479 N/V Low Die IPsec-Dienste wurden erfolgreich beendet. Das Beenden der IPsec-Dienste kann das Risiko von Netzwerkangriffen auf den Computer und potenzielle Sicherheitsrisiken erhöhen.
5632 N/V Low Die Authentifizierung bei einem Drahtlosnetzwerk wurde angefordert.
5633 N/V Low Die Authentifizierung bei einem verkabelten Netzwerk wurde angefordert.
5712 N/V Low Es wurde versucht, einen Remoteprozeduraufruf (RPC) auszuführen.
5888 N/V Low Ein Objekt im COM+-Katalog wurde geändert.
5889 N/V Low Ein Objekt wurde aus dem COM+-Katalog gelöscht.
5890 N/V Low Dem COM+-Katalog wurde ein Objekt hinzugefügt.
6008 N/V Low Das vorherige Herunterfahren des Systems war unerwartet.
6144 N/V Low Die Sicherheitsrichtlinie in den Gruppenrichtlinienobjekten wurde erfolgreich angewendet.
6272 N/V Low Der Netzwerkrichtlinienserver hat einem Benutzer den Zugriff gewährt.
N/V 561 Low Ein Handle zu einem Objekt wurde angefordert.
N/V 563 Low Objekt zum Löschen geöffnet.
N/V 625 Low Der Benutzerkontotyp wurde geändert.
N/V 613 Low Der IPsec-Richtlinien-Agent wurde gestartet.
N/V 614 Low Der IPsec-Richtlinien-Agent ist deaktiviert.
N/V 615 Low IPsec-Richtlinien-Agent.
N/V 616 Low Der IPsec-Richtlinien-Agent hat einen potenziellen schwerwiegenden Fehler festgestellt.
24577 N/V Low Verschlüsselung des Volumes gestartet.
24578 N/V Low Die Verschlüsselung des Volumes wurde beendet.
24579 N/V Low Die Verschlüsselung des Volumes wurde abgeschlossen.
24580 N/V Low Die Entschlüsselung des Volumes wurde gestartet.
24581 N/V Low Die Entschlüsselung des Volumes wurde beendet.
24582 N/V Low Die Entschlüsselung des Volumes wurde abgeschlossen.
24583 N/V Low Konvertierungs-Workerthread für volume started.
24584 N/V Low Der Konvertierungs-Workerthread für das Volume wurde vorübergehend beendet.
24588 N/V Low Beim Konvertierungsvorgang auf Volume %2 ist ein Fehler durch einen fehlerhaften Sektor aufgetreten. Überprüfen Sie die Daten auf diesem Volume.
24595 N/V Low Volume %2 enthält fehlerhafte Cluster. Diese Cluster werden während der Konvertierung übersprungen.
24621 N/V Low Anfängliche Zustandsprüfung: Parallele Volumekonvertierungstransaktion auf %2.
5049 N/V Low Eine IPSec-Sicherheitszuordnung wurde gelöscht.
5478 N/V Low Die IPSec-Dienste wurden erfolgreich gestartet.

Hinweis

Eine Liste der Sicherheitsereignis-IDs und deren Bedeutung finden Sie unter Windows-Sicherheitsüberwachungsereignisse .

Führen Sie die Ausführung wevtutil gp Microsoft-Windows-Security-Auditing /ge /gm:true aus, um eine detaillierte Auflistung aller Sicherheitsereignis-IDs zu erhalten.

Siehe auch

Weitere Informationen zu Windows-Sicherheitsereignis-IDs und deren Bedeutung finden Sie im Microsoft-Support-Artikel Grundlegende Einstellungen für die Sicherheitsüberwachungsrichtlinie. Sie können auch Windows-Überwachungsereignisse herunterladen, die detaillierte Ereignisinformationen für die referenzierten Betriebssysteme im Tabellenformat enthalten.