You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在EventViewer XPath查询中排除KCC及指定IP事件?

Windows事件日志过滤:排除KCC及指定IP的正确配置

你的问题出在两个核心点:一是事件中的IP数据带端口后缀(比如192.168.0.1:64790),直接匹配纯IP字符串会完全失效;二是XPath的逻辑语法嵌套不符合Windows事件日志的查询规则。

以下是两种可行的解决配置:

方案1:精确匹配带端口的完整Data值(端口固定时使用)

如果这两个IP对应的端口是固定不变的,直接匹配完整的Data字符串即可:

<QueryList>
  <Query Id="0" Path="ADAM (ADLDS-HHT)">
    <Select Path="ADAM (ADLDS-HHT)">
            *[System[(EventID=1644)]]
        </Select>
    <Suppress Path="ADAM (ADLDS-HHT)">
            *[EventData[Data='KCC' or Data='192.168.1.2:xxxx' or Data='10.1.2.3:yyyy']]
        </Suppress>
  </Query>
</Query>

将xxxx和yyyy替换为对应IP的实际端口号。

方案2:用contains()匹配IP前缀(端口动态变化时使用)

如果端口是随机动态生成的,使用contains()函数匹配IP前缀即可:

<QueryList>
  <Query Id="0" Path="ADAM (ADLDS-HHT)">
    <Select Path="ADAM (ADLDS-HHT)">
            *[System[(EventID=1644)]]
        </Select>
    <Suppress Path="ADAM (ADLDS-HHT)">
            *[EventData[Data='KCC' or contains(Data, '192.168.1.2') or contains(Data, '10.1.2.3')]]
        </Suppress>
  </Query>
</Query>

关键语法说明

  • 所有过滤条件必须嵌套在EventData[]内部,OR逻辑要统一包裹在同一层级的括号中
  • contains()函数用于匹配字符串的子内容,完美适配带动态后缀的IP数据场景
  • Windows事件日志的XPath查询对大小写不敏感,但字符串精确匹配会严格区分内容(包括端口后缀)

内容的提问来源于stack exchange,提问作者user2871239

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 23:45:00