我启用了审核事件组策略,然后将我的测试帐户添加到 Groupname11。
当我尝试在没有注释掉其他组名的情况下运行它时,我没有从$Events
.
我不明白我做错了什么?
$Groups = @(
#"Groupname8"
#"Groupname9"
#"AGroupname10"
"Groupname11"
#"Groupname12"
)
Foreach ($Group in $Groups){
$Events = Get-WinEvent -FilterHashtable @{logname = 'Security'; ID = 4728; } | Where-Object {$_.Properties.Value -like "*$($Groups)*"}
}
$Events