Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Для получения информации о том, как использовать эти запросы в портале Azure, см. руководство по Log Analytics. Сведения о REST API см. в разделе "Запрос".
События политики аудита WindowsEvent
Отобразить события, при которых аудиты были отменены (EventId = 1102) или изменены (EventId = 4719).
WindowsEvent
| where Provider == 'Microsoft-Windows-Security-Auditing'
| where EventID == 1102 or EventID == 4719
| extend DescriptionMessage = iff(EventID == 1102, 'Audit log was cleared', 'System audit policy was changed')
| take 100