Begin部分還為查詢事件日誌制定了主要篩選器。然後,腳本將此篩選器發送到每個 DC 以收集信息。正如我們在這些行中所看到的,有一些先前討論過的變量,如$UPN和$User。
[xml]$FilterXML = @"
*[System[(EventID=4769)
and TimeCreated[@SystemTime>='$DateThen'
and @SystemTime<='$DateNow']]]
and*[EventData[Data[@Name='TargetUserName']and(Data='$User@$UPN')]]
"@