
ในสภาพแวดล้อมขององค์กรขนาดใหญ่ที่มีผู้ดูแลระบบหลายรายมักจำเป็นต้องกำหนดว่าผู้ใช้ติดตั้งหรือถอนการติดตั้งโปรแกรมบนเซิร์ฟเวอร์ Windows หรือเวิร์กสเตชันที่เฉพาะเจาะจง มาสำรวจวิธีการดึงข้อมูลจากบันทึกการดูเหตุการณ์ Windows เพื่อระบุผู้ใช้เฉพาะที่เริ่มการติดตั้งหรือลบโปรแกรม
เมื่อคุณติดตั้งหรือถอนการติดตั้งแอพ Windows คลาสสิกโดยใช้ตัวติดตั้ง MSI เหตุการณ์ที่เกี่ยวข้อง msiinstaller เหตุการณ์จะถูกเขียนในบันทึกเหตุการณ์ Viewer
-
11707 - รหัสเหตุการณ์ของการติดตั้งแอพ MSI ที่ประสบความสำเร็จ
-
11724 - เหตุการณ์การกำจัดแอพ MSI
เปิดคอนโซลบันทึกเหตุการณ์ Event Viewer (eventvwr.msc) และตัวกรองสำหรับเหตุการณ์ที่มี IDS 11707 และ 11724 ในบันทึกแอปพลิเคชัน รายการของการติดตั้งโปรแกรมและกิจกรรมการลบจะปรากฏขึ้น ชื่อของโปรแกรมที่ติดตั้งหรือลบรวมอยู่ในคำอธิบายเหตุการณ์ ตัวอย่างเช่น:
Product: Zabbix Agent 2 (64-bit) -- Removal completed successfully.
Product: 7-Zip 24.09 (x64 edition) -- Installation completed successfully.
ชื่อของผู้ใช้ที่ติดตั้งหรือถอนการติดตั้งแอพสามารถพบได้ในคุณสมบัติ“ ผู้ใช้” ของเหตุการณ์

คุณสามารถใช้ PowerShell เพื่อค้นหากิจกรรมการติดตั้งและถอนการติดตั้งทั้งหมดอย่างรวดเร็วสำหรับโปรแกรมเฉพาะ สคริปต์ต่อไปนี้จะส่งออกการติดตั้ง Agent Zabbix ทั้งหมดหรือการลบเหตุการณ์บนเซิร์ฟเวอร์รวมถึงชื่อของผู้ใช้ที่ดำเนินการเหล่านี้
get-winevent-filterhashtable @{logname =" แอปพลิเคชัน "; ID = 11707,11724; providerName = 'msiinstaller'} | โดยที่ {$ \_. ข้อความเหมือน '*zabbix*'} | เลือก TimeCreated, @{name = 'ชื่อผู้ใช้'; Expression = {(New-Object System.security.principal.securityIdentifier ($ \_. userId)) แปล (System.Security.principal.ntaccount). ค่า}}, ข้อความ

ฟิลด์ UserID มีไฟล์
เนื่องจากสนามมี SID ของผู้ใช้สคริปต์จึงแปลงเป็นชื่อบัญชี
การตรวจสอบความน่าเชื่อถือยังให้ข้อมูลเกี่ยวกับการติดตั้งโปรแกรมและการกำจัดเหตุการณ์ โพสต์นี้ให้คำอธิบายโดยละเอียดเกี่ยวกับวิธีการดูประวัติการติดตั้งและการกำจัดแอพใน Windows
*ลิงค์แหล่งที่มา:
ได้รับอย่างรวดเร็ว, SID ของผู้ใช้, วิธีดูประวัติการติดตั้งและการลบแอพใน Windows,