Windows 稽核隨插即用 (PNP) 事件
Windows 作業系統預設並沒有開啟 Plug and Play 隨插即用 Log,請依照以下步驟進行打開:
在左下角「開始」圖示按下右鍵 → 選擇 Windows PowerShell (系統管理員)
輸入
auditpol /list /subcategory:* /r
會列出稽核類別、子類別、GUID
找到 隨插即用事件,{0CCE9248-69AE-11D9-BED3-505054503030}
開啟隨插即用事件的GUID代碼,輸入下行
auditpol /set /subcategory:"{0CCE9248-69AE-11D9-BED3-505054503030}" /success:enable
這樣就完成了
附註:檢查是否啟用成功,可以輸入下行
auditpol /get /category:*
尋找 隨插即用事件:成功
接著就可以拿隻USB隨身碟,接到電腦上,然後在左下角「開始」圖示按下右鍵 → 選擇 事件檢視器
Windows 紀錄 → 安全性 → 尋找事件識別碼:6416
內容就紀錄了 USB隨身碟 安裝時間、廠牌、容量等資訊
留言