如何找到实际日志并通过事件 ID 禁用事件?
事件查看器 USB 事件日志的屏幕截图: 当我右键单击其他事件日志(例如 AMSI/Operational)时,我会看到“禁用/启用”选项,但是当我右键单击有关 usb 的事件日志(在屏幕截图中用红色框出)时,我看不到任何禁用或启用日志的选项。此外,我很好奇这些日志究竟在哪里(例如在 windows 目录中)。我知道 .evtx 事件日志本身存在于 c:\windows\system32\winevt 中,但我也想更深入了解红色框出日志的实际位置。我的最终目标是禁用与 usb 配置相关的事件日志,并能够使用 cmd 命令删除它们,以便它们不会重新出现在事件...