Для фильтрации по этим полям в тэге <rule> можно указывать следующие тэги:
<id>event code range</id> - код события или диапазон, например <id>10</id> или <id>21-28</id>
<level>severity level</level> - уровень серьезности (тип) события. Здесь надо указывать маскуб составляемую из следующих значений:
1 error
2 warning
4 information
8 audit success
16 audit failure
если требуется несколько уровней, то эти значения суммируются - например для соответствия уровням error и information надо использовать значение 5 (1 + 4).
<source>event source pattern</source> - шаблон для имени источника события. Это не регулярное выражение, а именно шаблон, где можно использовать символы * и ?. Например, для всех имен, начинающихся на VNC, надо использовать VNC*.
Вот вроде и все.
<id>event code range</id> - код события или диапазон, например <id>10</id> или <id>21-28</id>
<level>severity level</level> - уровень серьезности (тип) события. Здесь надо указывать маскуб составляемую из следующих значений:
1 error
2 warning
4 information
8 audit success
16 audit failure
если требуется несколько уровней, то эти значения суммируются - например для соответствия уровням error и information надо использовать значение 5 (1 + 4).
<source>event source pattern</source> - шаблон для имени источника события. Это не регулярное выражение, а именно шаблон, где можно использовать символы * и ?. Например, для всех имен, начинающихся на VNC, надо использовать VNC*.
Вот вроде и все.
