Begin脚本还制定了查询事件日志的主过滤器。然后,脚本将此过滤器发送到每个 DC 以收集信息。正如我们在这些行中所见,有一些先前讨论过的变量,如$UPN和$User。
[xml]$FilterXML = @"
*[System[(EventID=4769)
and TimeCreated[@SystemTime>='$DateThen'
and @SystemTime<='$DateNow']]]
and*[EventData[Data[@Name='TargetUserName']and(Data='$User@$UPN')]]
"@