Windows 稽核隨插即用 (PNP) 事件

Windows 作業系統預設並沒有開啟 Plug and Play 隨插即用 Log,請依照以下步驟進行打開:

在左下角「開始」圖示按下右鍵 → 選擇 Windows PowerShell (系統管理員)

輸入 
auditpol /list /subcategory:* /r

會列出稽核類別、子類別、GUID

找到 隨插即用事件,{0CCE9248-69AE-11D9-BED3-505054503030}

開啟隨插即用事件的GUID代碼,輸入下行
auditpol /set /subcategory:"{0CCE9248-69AE-11D9-BED3-505054503030}" /success:enable

這樣就完成了

附註:檢查是否啟用成功,可以輸入下行
auditpol /get /category:*

尋找 隨插即用事件:成功




接著就可以拿隻USB隨身碟,接到電腦上,然後在左下角「開始」圖示按下右鍵 → 選擇 事件檢視器

Windows 紀錄 → 安全性  → 尋找事件識別碼:6416
內容就紀錄了 USB隨身碟 安裝時間、廠牌、容量等資訊



留言

這個網誌中的熱門文章

VMware ESXi OVF Tool 指令模式 匯出、匯入 OVA

軛瓣蘭 (Zygopetalum) 種植日記

ETF 月月配息組合