You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Windows Filtering Platform事件日志中获取Local Principals Users信息?

Windows Filtering Platform日志缺失本地主体用户信息的问题

我已将Windows Filtering Platform(防火墙)事件日志接入Splunk,目前能获取目标地址、源地址、端口、应用程序、协议等全部信息,但唯独缺少**Local Principals Users(本地主体用户)**信息。经过谷歌搜索和多站点查阅,发现该关键信息似乎未被记录到事件日志中。

我的核心需求是获取对应应用程序的使用用户,以此收紧防火墙规则——比如仅允许user1使用应用程序XYZ访问1.1.1.1。我清楚有人会建议用AppLocker,但我的场景是允许user2访问1.1.1.2却禁止其访问1.1.1.1,AppLocker无法实现这种细粒度控制。

已核实内容

  • 查看了微软官方关于Windows Filtering Platform事件5157的文档,其中没有记录本地主体用户的相关说明
  • 现有日志截图、文档相关截图中也未找到该信息

疑问

是否可以通过提高日志的详细程度来获取本地主体用户信息?

内容的提问来源于stack exchange,提问作者CyberCyber

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 03:42:54