Gibt es eine Möglichkeit, in einem Ereignisprotokolleintrag nur das Beschreibungsfeld auszugeben?
Ich verwende derzeit:
wevtutil qe Application /q:*[System[(EventID=431)]] /f:text /rd:true /c:2 /gm:true > C :\query.txt
Allerdings gibt dieser alles aus. Ich möchte nur die Beschreibung ausgeben, die unter ist:
<EventData>
<Data> Description bllah blah</data>
</EventData>