如果在事件日誌設定中啟用了稽核事件和修改設定的日誌記錄,則在“規則 →字典“部分建立、編輯或刪除字典時,有關變更的詳細資訊會記錄在稽核記錄事件中。
“詞典使用“設定群組的變更不被記錄。
下表顯示了字典設定在稽核日誌記錄中如何編碼。
稽核事件記錄中的字典設定代碼
“規則 →字典“部分的設定 |
稽核事件日誌中的代碼 |
示例 |
|---|---|---|
字典 ID |
僅當建立或刪除字典時才會記錄設定的變更。 |
建立的字典:
修改的字典:
刪除的字典:
|
名稱 |
|
|
描述 |
|
|
字典内容 |
可能的值:
|
|
文字 |
建立具有字串內容類型的字典後,稽核事件日誌還將包含以下格式的“搜尋類型“設定的行:
如果資料類別有子類別,則記錄包含 有關類別、子類別和檔案類型代碼,請參閱稽核事件中的字典類別和檔案類型代碼。 |
建立的字典:
修改的字典:
刪除的字典:
|
萬用字元 |
建立具有字串內容類型的字典後,稽核事件日誌還將包含以下格式的“搜尋類型“設定的行:
|
建立的字典:
修改的字典:
刪除的字典:
|
正規表達式 |
建立具有字串內容類型的字典後,事件日誌還將包含以下格式的“搜尋類型“設定記錄:
|
建立的字典:
修改的字典:
刪除的字典:
|
搜尋類型 |
建立或刪除字典時,將為每種檔案類型記錄以下形式的一行:
修改字典時,對於核取方塊狀態已變更的檔案類型,將記錄以下形式的行:
建立帶有“檔案類型“內容類型的字典後,記錄也包含以下格式的文字、萬用字元、正規表達式設定的記錄:
|
字典是為以下檔案類型建立的:7Z*;ACE;ARJ;EXE;DLL;OCX;SCR;SWF。
也為所有未選擇的檔案類型新增了以下行:
修改的字典:
沒有為其他檔案類型新增記錄,因為其他檔案類型沒有變更。 刪除的字典:
對於所有其他檔案類型,都會記錄如下內容:
|