home *** CD-ROM | disk | FTP | other *** search
/ ftp.networkinstruments.com / 2015-02-04.ftp.networkinstruments.com.tar / ftp.networkinstruments.com / pub / demos / ObsInfrSetup.exe / Common / WindowsEventsDef.xml < prev    next >
Text File  |  2012-04-02  |  79KB  |  248 lines

  1. <WindowsEvents>
  2.   <EventCategory Name="Security">
  3.     <EventSubCategory Name="Windows XP, Windows Server 2003">
  4.       <EventSubCategory Name="User Account Changes">
  5.         <EventLog Name="User Account Created" SymbolicName="SE_AUDITID_USER_CREATED" Id="624" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account Created: New Account Name: %1 New Domain: %2 New Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges %7 " />
  6.         <EventLog Name="User Account Type Change" SymbolicName="SE_AUDITID_ACCOUNT_TYPE_CHANGE" Id="625" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account Type Change: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 New Type: %4 Caller User Name: %5 Caller Domain: %6 Caller Logon ID: %7 " />
  7.         <EventLog Name="User Account Enabled" SymbolicName="SE_AUDITID_USER_ENABLED" Id="626" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account Enabled: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 " />
  8.         <EventLog Name="User Account Password Change" SymbolicName="SE_AUDITID_USER_PWD_CHANGED" Id="627" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Change Password Attempt:\r\n Target Account Name: %1\r\n Target Domain: %2\r\n Target Account ID: %3\r\n Caller User Name: %4" />
  9.         <EventLog Name="User Account Password Set" SymbolicName="SE_AUDITID_USER_PWD_SET" Id="628" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account password set: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 " />
  10.         <EventLog Name="User Account Disabled" SymbolicName="SE_AUDITID_USER_DISABLED" Id="629" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account Disabled: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 " />
  11.         <EventLog Name="User Account Deleted" SymbolicName="SE_AUDITID_USER_DELETED" Id="630" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="User Account Deleted: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  12.         <EventLog Name="User Account Changed" SymbolicName="SE_AUDITID_USER_CHANGE" Id="642" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="User Account Changed: Target Account Name: %2 Target Domain: %3 Target Account ID: %4 Caller User Name: %5 Caller Domain: %6 Caller Logon ID: %7 Privileges: %8 Changed Attributes: Sam Account Name: %9 Display Name: %10 User Principal Name: %11 Home Directory: %12 Home Drive: %13 Script Path: %14 Profile Path: %15 User Workstations: %16 Password Last Set: %17 Account Expires: %18 Primary Group ID: %19 AllowedToDelegateTo: %20 Old UAC Value: %21 New UAC Value: %22 User Account Control: %23 User Parameters: %24 Sid History: %25 Logon Hours: %26" />
  13.         <EventLog Name="User Account Locked Out" SymbolicName="SE_AUDITID_ACCOUNT_AUTO_LOCKED" Id="644" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="User Account Locked Out:\r\n Target Account Name: %1\r\n Target Account ID: %3\r\n Caller Machine Name: %2\r\n Caller User Name: %4\r\n Caller Domain: %5\r\n Caller Logon ID: %6" />
  14.       </EventSubCategory>
  15.       <EventSubCategory Name="User Group Changes">
  16.         <EventLog Name="Global Group Created" SymbolicName="SE_AUDITID_GLOBAL_GROUP_CREATED" Id="631" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Global Group Created: New Account Name: %1 New Domain: %2 New Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  17.         <EventLog Name="Global Group Member Added" SymbolicName="SE_AUDITID_GLOBAL_GROUP_ADD" Id="632" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Global Group Member Added: Member Name: %1 Member ID: %2 Target Account Name: %3 Target Domain: %4 Target Account ID: %5 Caller User Name: %6 Caller Domain: %7 Caller Logon ID: %8 Privileges: %9 " />
  18.         <EventLog Name="Global Group Member Removed" SymbolicName="SE_AUDITID_GLOBAL_GROUP_REM" Id="633" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Global Group Member Removed: Member Name: %1 Member ID: %2 Target Account Name: %3 Target Domain: %4 Target Account ID: %5 Caller User Name: %6 Caller Domain: %7 Caller Logon ID: %8 Privileges: %9 " />
  19.         <EventLog Name="Global Group Deleted" SymbolicName="SE_AUDITID_GLOBAL_GROUP_DELETED" Id="634" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Global Group Deleted: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  20.         <EventLog Name="Local Group Created" SymbolicName="SE_AUDITID_LOCAL_GROUP_CREATED" Id="635" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Disabled Local Group Created: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  21.         <EventLog Name="Local Group Member Added" SymbolicName="SE_AUDITID_LOCAL_GROUP_ADD" Id="636" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Local Group Member Added: Member Name: %1 Member ID: %2 Target Account Name: %3 Target Domain: %4 Target Account ID: %5 Caller User Name: %6 Caller Domain: %7 Caller Logon ID: %8 Privileges: %9 " />
  22.         <EventLog Name="Local Group Member Removed" SymbolicName="SE_AUDITID_LOCAL_GROUP_REM" Id="637" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Local Group Member Removed: Member Name: %1 Member ID: %2 Target Account Name: %3 Target Domain: %4 Target Account ID: %5 Caller User Name: %6 Caller Domain: %7 Caller Logon ID: %8 Privileges: %9 " />
  23.         <EventLog Name="Local Group Deleted" SymbolicName="SE_AUDITID_LOCAL_GROUP_DELETED" Id="638" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Local Group Deleted: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  24.         <EventLog Name="Local Group Changed" SymbolicName="SE_AUDITID_LOCAL_GROUP_CHANGE" Id="639" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Local Group Changed: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  25.         <EventLog Name="General Account Database Change" SymbolicName="SE_AUDITID_OTHER_ACCOUNT_CHANGE" Id="640" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="General Account Database Change: Type of change: %1 Object Type: %2 Object Name: %3 Object ID: %4 Caller User Name: %5 Caller Domain: %6 Caller Logon ID: %7 " />
  26.         <EventLog Name="Global Group Changed" SymbolicName="SE_AUDITID_GLOBAL_GROUP_CHANGE" Id="641" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Security Enabled Global Group Changed: Target Account Name: %1 Target Domain: %2 Target Account ID: %3 Caller User Name: %4 Caller Domain: %5 Caller Logon ID: %6 Privileges: %7 " />
  27.       </EventSubCategory>
  28.       <EventSubCategory Name="User Account Validation">
  29.         <EventLog Name="Authentication Ticket Granted" SymbolicName="SE_AUDITID_AS_TICKET_SUCCESS" Id="672" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Authentication Ticket Granted: User Name: %1 Supplied Realm Name: %2 User ID: %3 Service Name: %4 Service ID: %5 Ticket Options: %6 Ticket Encryption Type: %7 Pre-Authentication Type: %8 Client Address: %9 " />
  30.         <EventLog Name="Logon Attempt" SymbolicName="SE_AUDITID_ACCOUNT_LOGON" Id="680" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Logon attempt by: %1 Logon account: %2 Source Workstation: %3 Error Code: %4" />
  31.         <EventLog Name="Pre-authentication failed" SymbolicName="SE_AUDITID_PREAUTH_FAILURE" Id="675" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Pre-authentication failed: User Name: %1 User ID: %2 Service Name: %3 Pre-Authentication Type: %4 Failure Code: %5 Client Address: %6" />
  32.       </EventSubCategory>
  33.       <EventSubCategory Name="User Logons">
  34.         <EventLog Name="Successful Logon" SymbolicName="SE_AUDITID_SUCCESSFUL_LOGON" Id="528" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Successful Logon: User Name: %1 Domain: %2 Logon ID: %3 Logon Type: %4 Logon Process: %5 Authentication Package: %6 Workstation Name: %7 Logon GUID: %8 Caller User Name: %9 Caller Domain: %10 Caller Logon ID: %11 Caller Process ID: %12 Transited Services: %13 Source Network Address: %14 Source Port: %15" />
  35.         <EventLog Name="Successful Network Logon" SymbolicName="SE_AUDITID_NETWORK_LOGON" Id="540" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Successful Network Logon: User Name: %1 Domain: %2 Logon ID: %3 Logon Type: %4 Logon Process: %5 Authentication Package: %6 Workstation Name: %7 Logon GUID: %8 Caller User Name: %9 Caller Domain: %10 Caller Logon ID: %11 Caller Process ID: %12 Transited Services: %13 Source Network Address: %14 Source Port: %15" />
  36.         <EventLog Name="Logon Failure: User Name or Password" SymbolicName="SE_AUDITID_UNKNOWN_USER_OR_PWD" Id="529" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Logon Failure: Reason: Unknown user name or bad password User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 " />
  37.         <EventLog Name="Logon Failure: Logon Time Restriction" SymbolicName="SE_AUDITID_ACCOUNT_TIME_RESTR" Id="530" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Logon Failure: Reason: Account logon time restriction violation User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  38.         <EventLog Name="Logon Failure: Account Disabled" SymbolicName="SE_AUDITID_ACCOUNT_DISABLED" Id="531" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Logon Failure: Reason: Account currently disabled User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  39.         <EventLog Name="Logon Failure: User Account Expired" SymbolicName="SE_AUDITID_ACCOUNT_EXPIRED" Id="532" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Logon Failure: Reason: The specified user account has expired User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  40.         <EventLog Name="Logon Failure: Not Allowed" SymbolicName="SE_AUDITID_WORKSTATION_RESTR" Id="533" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Logon Failure: Reason: User not allowed to logon at this computer User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  41.         <EventLog Name="Logon Failure: Not Granted Logon Type" SymbolicName="SE_AUDITID_LOGON_TYPE_RESTR" Id="534" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Logon Failure: Reason: The user has not been granted the requested  logon type at this machine User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 " />
  42.         <EventLog Name="Logon Failure: Password Expired" SymbolicName="SE_AUDITID_PASSWORD_EXPIRED" Id="535" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Logon Failure: Reason: The specified account's password has expired User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  43.         <EventLog Name="Logon Failure: NetLogon Component Not Active" SymbolicName="SE_AUDITID_NETLOGON_NOT_STARTED" Id="536" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Logon Failure: Reason: The NetLogon component is not active User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  44.         <EventLog Name="Logon Failure: Unexpected Error" SymbolicName="SE_AUDITID_UNSUCCESSFUL_LOGON" Id="537" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Logon Failure: Reason: An unexpected error occurred during logon User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 " />
  45.         <EventLog Name="Logon Failure: Account Locked Out" SymbolicName="SE_AUDITID_ACCOUNT_LOCKED" Id="539" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Logon Failure: Reason: Account locked out User Name: %1 Domain: %2 Logon Type: %3 Logon Process: %4 Authentication Package: %5 Workstation Name: %6 Caller User Name: %7 Caller Domain: %8 Caller Logon ID: %9 Caller Process ID: %10 Transited Services: %11 Source Network Address: %12 Source Port: %13" />
  46.       </EventSubCategory>
  47.       <EventSubCategory Name="User Logoff">
  48.         <EventLog Name="User Logoff" SymbolicName="SE_AUDITID_LOGOFF" Id="538" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="User Logoff:\r\n User Name: %1\r\n Domain: %2\r\n Logon ID: %3\r\n Logon Type: %4" />
  49.       </EventSubCategory>
  50.       <EventSubCategory Name="Object (File, Directory, etc.) Access">
  51.         <EventLog Name="Object Open" SymbolicName="SE_AUDITID_OPEN_HANDLE" Id="560" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Object Open: Object Server: %1 Object Type: %2 Object Name: %3 Handle ID: %4 Operation ID: {%5,%6} Process ID: %7 Image File Name: %8 Primary User Name: %9 Primary Domain: %10 Primary Logon ID: %11 Client User Name: %12 Client Domain: %13 Client Logon ID: %14 Accesses: %15 Privileges: %16 Restricted Sid Count: %17 Access Mask: %18" />
  52.         <EventLog Name="Handle Closed" SymbolicName="SE_AUDITID_CLOSE_HANDLE" Id="562" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Handle Closed:\r\n Object Server: %1\r\n Handle ID: %2\r\n Process ID: %3\r\n Image File Name: %4" />
  53.         <EventLog Name="Object Open for Delete" SymbolicName="SE_AUDITID_OPEN_OBJECT_FOR_DELETE" Id="563" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Object Open for Delete: Object Server: %1 Object Type: %2 Object Name: %3 New Handle ID: %4 Operation ID: {%5,%6} Process ID: %7 Primary User Name: %8 Primary Domain: %9 Primary Logon ID: %10 Client User Name: %11 Client Domain: %12 Client Logon ID: %13 Accesses %14 Privileges %15 " />
  54.         <EventLog Name="Object Deleted" SymbolicName="SE_AUDITID_DELETE_OBJECT" Id="564" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Object Deleted: Object Server: %1 Handle ID: %2 Process ID: %3 " />
  55.         <EventLog Name="Object Open" SymbolicName="SE_AUDITID_OPEN_HANDLE_OBJECT_TYPE" Id="565" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Object Open: Object Server: %1 Object Type: %2 Object Name: %3 New Handle ID: %4 Operation ID: {%5,%6} Process ID: %7 Primary User Name: %8 Primary Domain: %9 Primary Logon ID: %10 Client User Name: %11 Client Domain: %12 Client Logon ID: %13 Accesses %14 Privileges %15 Properties:%16%17%18%19%20%21%22%23%24%25 " />
  56.         <EventLog Name="Object Access Attempt" SymbolicName="SE_AUDITID_OBJECT_ACCESS" Id="567" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="" Level="Success audit" Description="Object Access Attempt:\r\n Object Server: %1\r\n Handle ID: %2\r\n Object Type: %3\r\n Process ID: %4\r\n Image File Name: %5\r\n Accesses: %6\r\n Access Mask: %7" />
  57.       </EventSubCategory>
  58.       <EventSubCategory Name="System Events">
  59.         <EventLog Name="Windows Starting Up" SymbolicName="SE_AUDITID_SYSTEM_RESTART" Id="512" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Windows is starting up." />
  60.         <EventLog Name="Windows Shutting Down" SymbolicName="SE_AUDITID_SYSTEM_SHUTDOWN" Id="513" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Windows is shutting down.\r\nAll logon sessions will be terminated by this shutdown." />
  61.         <EventLog Name="Authentication Package Loaded" SymbolicName="SE_AUDITID_AUTH_PACKAGE_LOAD" Id="514" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="An authentication package has been loaded by the Local Security Authority. This authentication package will be used to authenticate logon attempts.  Authentication Package Name: %1 " />
  62.         <EventLog Name="Resource for Audit Messages Queue Exhausted" SymbolicName="SE_AUDITID_AUDITS_DISCARDED" Id="516" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="Internal resources allocated for the queuing of audit messages have been exhausted, leading to the loss of some audits.  Number of audit messages discarded: %1 " />
  63.         <EventLog Name="Trusted Logon Process Registered" SymbolicName="SE_AUDITID_SYSTEM_LOGON_PROC_REGISTER" Id="515" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="A trusted logon process has registered with the Local Security Authority. This logon process will be trusted to submit logon requests.   Logon Process Name: %1 " />
  64.         <EventLog Name="System Time Changed" SymbolicName="SE_AUDITID_SYSTEM_TIME_CHANGE" Id="520" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="The system time was changed. Process ID: %1 Process Name: %2 Primary User Name: %3 Primary Domain: %4 Primary Logon ID: %5 Client User Name: %6 Client Domain: %7 Client Logon ID: %8 Previous Time: %10 %9 New Time: %12 %11" />
  65.       </EventSubCategory>
  66.       <EventSubCategory Name="Audit Logs Cleared">
  67.         <EventLog Name="Audit Logs Cleared" SymbolicName="SE_AUDITID_AUDIT_LOG_CLEARED" Id="517" Product="Windows Operating System" Source="Security" Version="5.0" Compenent="Security Event Log" Level="Success audit" Description="The audit log was cleared  Primary User Name: %1 Primary Domain: %2 Primary Logon ID: %3 Client User Name: %4 Client Domain: %5 Client Logon ID: %6 " />
  68.       </EventSubCategory>
  69.       <EventSubCategory Name="Audit Policy Changes">
  70.         <EventLog Name="Audit Policy Change" SymbolicName="SE_AUDITID_POLICY_CHANGE" Id="612" Product="Windows Operating System" Source="Security" Version="5.2" Compenent="" Level="Success audit" Description="Audit Policy Change:\r\nNew Policy:\r\n Success Failure\r\n   %3   %4 Logon/Logoff\r\n   %5   %6 Object Access\r\n   %7   %8 Privilege Use\r\n   %13   %14 Account Management\r\n   %11   %12 Policy Change\r\n   %1   %2 System\r\n   %9   %10 Detailed Tracking\r\n   %15   %16 Directory Service Access\r\n   %17   %18 Account Logon\r\nChanged By:\r\n  User Name: %19\r\n  Domain Name: %20\r\n  Logon ID: %21" />
  71.       </EventSubCategory>
  72.     </EventSubCategory>
  73.     <EventSubCategory Name="Windows Vista, 7, Server 2008, R2">
  74.       <EventSubCategory Name="User Account Changes">
  75.         <EventLog Name="User Account Created" Level="Success audit" Category="User Account Management" Description="A user account was created. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 New Account: Security ID: %3 Account Name: %1 Account Domain: %2 Attributes: SAM Account Name: %9 Display Name: %10 User Principal Name: %11 Home Directory: %12 Home Drive: %13 Script Path: %14 Profile Path: %15 User Workstations: %16 Password Last Set: %17 Account Expires: %18 Primary Group ID: %19 Allowed To Delegate To: %20 Old UAC Value: %21 New UAC Value: %22 User Account Control: %23 User Parameters: %24 SID History: %25 Logon Hours: %26 Additional Information: Privileges %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4720" Task="" Channel="Security"/>
  76.         <EventLog Name="User Account Password Change" Category="User Account Management" Level="Success audit" Description="An attempt was made to change an account's password. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Target Account: Security ID: %3 Account Name: %1 Account Domain: %2 Additional Information: Privileges %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4723" Task="" Channel="Security"/>
  77.         <EventLog Name="User Account Password Set" Category="User Account Management" Level="Success audit" Description="An attempt was made to reset an account's password. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Target Account: Security ID: %3 Account Name: %1 Account Domain: %2" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4724" Task="" Channel="Security"/>
  78.         <EventLog Name="User Account Disabled" Category="User Account Management" Level="Success audit" Description="A user account was disabled. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Target Account: Security ID: %3 Account Name: %1 Account Domain: %2" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4725" Task="" Channel="Security"/>
  79.         <EventLog Name="User Account Enabled" Category="" Level="Success audit" Channel="Security" Description="A user account was enabled. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Target Account: Security ID: %3 Account Name: %1 Account Domain: %2" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4722"/>
  80.         <EventLog Name="User Account Deleted" Category="User Account Management" Level="Success audit" Description="A user account was deleted. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Target Account: Security ID: %3 Account Name: %1 Account Domain: %2 Additional Information: Privileges %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4726" Task="" Channel="Security"/>
  81.         <EventLog Name="User Account Changed" Category="User Account Management" Level="Success audit" Description="A user account was changed. Subject: Security ID: %5 Account Name: %6 Account Domain: %7 Logon ID: %8 Target Account: Security ID: %4 Account Name: %2 Account Domain: %3 Changed Attributes: SAM Account Name: %10 Display Name: %11 User Principal Name: %12 Home Directory: %13 Home Drive: %14 Script Path: %15 Profile Path: %16 User Workstations: %17 Password Last Set: %18 Account Expires: %19 Primary Group ID: %20 AllowedToDelegateTo: %21 Old UAC Value: %22 New UAC Value: %23 User Account Control: %24 User Parameters: %25 SID History: %26 Logon Hours: %27 Additional Information: Privileges: %9" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4738" Task="" Channel="Security"/>
  82.         <EventLog Name="User Account Locked Out" Category="User Account Management" Level="Success audit" Description="A user account was locked out. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Account That Was Locked Out: Security ID: %3 Account Name: %1 Additional Information: Caller Computer Name: %2" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4740" Task="" Channel="Security"/>
  83.       </EventSubCategory>
  84.       <EventSubCategory Name="User Group Changes">
  85.         <EventLog Name="Global Group Created" Level="Success audit" Description="A security-enabled global group was created. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 New Group: Security ID: %3 Group Name: %1 Group Domain: %2 Attributes: SAM Account Name: %9 SID History: %10 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4727" Task="" Channel="Security"/>
  86.         <EventLog Name="Global Group Member Added" Level="Success audit" Description="A member was added to a security-enabled global group. Subject: Security ID: %6 Account Name: %7 Account Domain: %8 Logon ID: %9 Member: Security ID: %2 Account Name: %1 Group: Security ID: %5 Group Name: %3 Group Domain: %4 Additional Information: Privileges: %10" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4728" Task="" Channel="Security"/>
  87.         <EventLog Name="Global Group Member Removed" Level="Success audit" Description="A member was removed from a security-enabled global group. Subject: Security ID: %6 Account Name: %7 Account Domain: %8 Logon ID: %9 Member: Security ID: %2 Account Name: %1 Group: Security ID: %5 Group Name: %3 Group Domain: %4 Additional Information: Privileges: %10" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4729" Task="" Channel="Security"/>
  88.         <EventLog Name="Global Group Deleted" Level="Success audit" Description="A security-enabled global group was deleted. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Deleted Group: Security ID: %3 Group Name: %1 Group Domain: %2 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4730" Task="" Channel="Security"/>
  89.         <EventLog Name="Local Group Created" Level="Success audit" Description="A security-enabled local group was created. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 New Group: Security ID: %3 Group Name: %1 Group Domain: %2 Attributes: SAM Account Name: %9 SID History: %10 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4731" Task="" Channel="Security"/>
  90.         <EventLog Name="Local Group Member Added" Level="Success audit" Description="A member was added to a security-enabled local group. Subject: Security ID: %6 Account Name: %7 Account Domain: %8 Logon ID: %9 Member: Security ID: %2 Account Name: %1 Group: Security ID: %5 Group Name: %3 Group Domain: %4 Additional Information: Privileges: %10" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4732" Task="" Channel="Security"/>
  91.         <EventLog Name="Local Group Member Removed" Level="Success audit" Description="A member was removed from a security-enabled local group. Subject: Security ID: %6 Account Name: %7 Account Domain: %8 Logon ID: %9 Member: Security ID: %2 Account Name: %1 Group: Security ID: %5 Group Name: %3 Group Domain: %4 Additional Information: Privileges: %10" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4733" Task="" Channel="Security"/>
  92.         <EventLog Name="Local Group Deleted" Level="Success audit" Description="A security-enabled local group was deleted. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Group: Security ID: %3 Group Name: %1 Group Domain: %2 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4734" Task="" Channel="Security"/>
  93.         <EventLog Name="Local Group Changed" Level="Success audit" Description="A security-enabled local group was changed. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Group: Security ID: %3 Group Name: %1 Group Domain: %2 Changed Attributes: SAM Account Name: %9 SID History: %10 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4735" Task="" Channel="Security"/>
  94.         <EventLog Name="Global Group Changed" Level="Success audit" Description="A security-enabled global group was changed. Subject: Security ID: %4 Account Name: %5 Account Domain: %6 Logon ID: %7 Group: Security ID: %3 Group Name: %1 Group Domain: %2 Changed Attributes: SAM Account Name: %9 SID History: %10 Additional Information: Privileges: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4737" Task="" Channel="Security"/>
  95.       </EventSubCategory>
  96.       <EventSubCategory Name="User Account Validation">
  97.         <EventLog Name="Kerberos Authentication Ticket (TGT) Requested" Level="Success audit" Description="A Kerberos authentication ticket (TGT) was requested. Account Information: Account Name: %1 Supplied Realm Name: %2 User ID: %3 Service Information: Service Name: %4 Service ID: %5 Network Information: Client Address: %10 Client Port: %11 Additional Information: Ticket Options: %6 Result Code: %7 Ticket Encryption Type: %8 Pre-Authentication Type: %9 Certificate Information: Certificate Issuer Name: %12 Certificate Serial Number: %13 Certificate Thumbprint: %14 Certificate information is only provided if a certificate was used for pre-authentication. Pre-authentication types, ticket options, encryption types and result codes are defined in RFC 4120." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4768" Task="" Channel="Security"/>
  98.         <EventLog Name="Computer Attempted to Validate Account" Level="Success audit" Description="The computer attempted to validate the credentials for an account. Authentication Package: %1 Logon Account: %2 Source Workstation: %3 Error Code: %4" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4776" Task="" Channel="Security"/>
  99.         <EventLog Name="Kerberos Pre-authentication Failed" Level="Failure audit" Description="Kerberos pre-authentication failed. Account Information: Security ID: %2 Account Name: %1 Service Information: Service Name: %3 Network Information: Client Address: %7 Client Port: %8 Additional Information: Ticket Options: %4 Failure Code: %5 Pre-Authentication Type: %6 Certificate Information: Certificate Issuer Name: %9 Certificate Serial Number: %10 Certificate Thumbprint: %11 Certificate information is only provided if a certificate was used for pre-authentication. Pre-authentication types, ticket options and failure codes are defined in RFC 4120. If the ticket was malformed or damaged during transit and could not be decrypted, then many fields in this event might not be present." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4771" Task="" Channel="Security"/>
  100.         <EventLog Name="Domain Controller Failed to Validate Account Credentials" Level="Failure audit" Description="The domain controller failed to validate the credentials for an account. Authentication Package: %1 Logon Account: %2 Source Workstation: %3 Error Code: %4" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4777" Task="" Channel="Security"/>
  101.       </EventSubCategory>
  102.       <EventSubCategory Name="User Logons">
  103.         <EventLog Name="Successfully Logon" Level="Success audit" Description="An account was successfully logged on. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Logon Type: %9 New Logon: Security ID: %5 Account Name: %6 Account Domain: %7 Logon ID: %8 Logon GUID: %13 Process Information: Process ID: %17 Process Name: %18 Network Information: Workstation Name: %12 Source Network Address: %19 Source Port: %20 Detailed Authentication Information: Logon Process: %10 Authentication Package: %11 Transited Services: %14 Package Name (NTLM only): %15 Key Length: %16 This event is generated when a logon session is created. It is generated on the computer that was accessed. The subject fields indicate the account on the local system which requested the logon. This is most commonly a service such as the Server service, or a local process such as Winlogon.exe or Services.exe. The logon type field indicates the kind of logon that occurred. The most common types are 2 (interactive) and 3 (network). The New Logon fields indicate the account for whom the new logon was created, i.e. the account that was logged on. The network fields indicate where a remote logon request originated. Workstation name is not always available and may be left blank in some cases. The authentication information fields provide detailed information about this specific logon request. - Logon GUID is a unique identifier that can be used to correlate this event with a KDC event. - Transited services indicate which intermediate services have participated in this logon request. - Package name indicates which sub-protocol was used among the NTLM protocols. - Key length indicates the length of the generated session key. This will be 0 if no session key was requested." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4624" Task="" Channel="Security"/>
  104.         <EventLog Name="Failed Logon" Level="Failure audit" Description="An account failed to log on. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Logon Type: %11 Account For Which Logon Failed: Security ID: %5 Account Name: %6 Account Domain: %7 Failure Information: Failure Reason: %9 Status: %8 Sub Status: %10 Process Information: Caller Process ID: %18 Caller Process Name: %19 Network Information: Workstation Name: %14 Source Network Address: %20 Source Port: %21 Detailed Authentication Information: Logon Process: %12 Authentication Package: %13 Transited Services: %15 Package Name (NTLM only): %16 Key Length: %17 This event is generated when a logon request fails. It is generated on the computer where access was attempted. The Subject fields indicate the account on the local system which requested the logon. This is most commonly a service such as the Server service, or a local process such as Winlogon.exe or Services.exe. The Logon Type field indicates the kind of logon that was requested. The most common types are 2 (interactive) and 3 (network). The Process Information fields indicate which account and process on the system requested the logon. The Network Information fields indicate where a remote logon request originated. Workstation name is not always available and may be left blank in some cases. The authentication information fields provide detailed information about this specific logon request. - Transited services indicate which intermediate services have participated in this logon request. - Package name indicates which sub-protocol was used among the NTLM protocols. - Key length indicates the length of the generated session key. This will be 0 if no session key was requested." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4625" Task="" Channel="Security"/>
  105.       </EventSubCategory>
  106.       <EventSubCategory Name="User Logoff">
  107.         <EventLog Name="User Logged Off" Level="Success audit" Description="An account was logged off. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Logon Type: %5 This event is generated when a logon session is destroyed. It may be positively correlated with a logon event using the Logon ID value. Logon IDs are only unique between reboots on the same computer." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4634" Task="" Channel="Security"/>
  108.       </EventSubCategory>
  109.       <EventSubCategory Name="Object (File, Directory, etc.) Access">
  110.         <EventLog Name="Object Handle Requested" Level="Success audit" Description="A handle to an object was requested. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Object Type: %6 Object Name: %7 Handle ID: %8 Process Information: Process ID: %15 Process Name: %16 Access Request Information: Transaction ID: %9 Accesses: %10 Access Reasons: %11 Access Mask: %12 Privileges Used for Access Check: %13 Restricted SID Count: %14" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4656" Task="" Channel="Security"/>
  111.         <EventLog Name="Object Handle Closed" Level="Success audit" Description="The handle to an object was closed. Subject : Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Handle ID: %6 Process Information: Process ID: %7 Process Name: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4658" Task="" Channel="Security"/>
  112.         <EventLog Name="Object Handle Requested for Delete" Level="Success audit" Description="A handle to an object was requested with intent to delete. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Object Type: %6 Object Name: %7 Handle ID: %8 Process Information: Process ID: %13 Access Request Information: Transaction ID: %9 Accesses: %10 Access Mask: %11 Privileges Used for Access Check: %12" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4659" Task="" Channel="Security"/>
  113.         <EventLog Name="Object Deleted" Level="Success audit" Description="An object was deleted. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Handle ID: %6 Process Information: Process ID: %7 Process Name: %8 Transaction ID: %9" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4660" Task="" Channel="Security"/>
  114.         <EventLog Name="Object Handle Requested" Level="Success audit" Description="A handle to an object was requested. Subject : Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Object Type: %6 Object Name: %7 Handle ID: %8 Process Information: Process ID: %15 Process Name: %16 Access Request Information: Transaction ID: %9 Accesses: %10 Access Mask: %11 Privileges Used for Access Check: %12 Properties: %13 Restricted SID Count: %14" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4661" Task="" Channel="Security"/>
  115.         <EventLog Name="Operation Performed on Object" Level="Success audit" Description="An operation was performed on an object. Subject : Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Object Type: %6 Object Name: %7 Handle ID: %9 Operation: Operation Type: %8 Accesses: %10 Access Mask: %11 Properties: %12 Additional Information: Parameter 1: %13 Parameter 2: %14" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4662" Task="" Channel="Security"/>
  116.         <EventLog Name="Attempted to Access Object" Level="Success audit" Description="An attempt was made to access an object. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Object: Object Server: %5 Object Type: %6 Object Name: %7 Handle ID: %8 Process Information: Process ID: %11 Process Name: %12 Access Request Information: Accesses: %9 Access Mask: %10" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4663" Task="" Channel="Security"/>
  117.         <EventLog Name="Attempted to Create Hard Link" Level="Success audit" Description="An attempt was made to create a hard link. Subject: Account Name: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Link Information: File Name: %5 Link Name: %6 Transaction ID: %7" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4664" Task="" Channel="Security"/>
  118.       </EventSubCategory>
  119.       <EventSubCategory Name="System Events">
  120.         <EventLog Name="Windows Starting Up" Level="Success audit" Description="Windows is starting up. This event is logged when LSASS.EXE starts and the auditing subsystem is initialized." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4608" Task="" Channel="Security"/>
  121.         <EventLog Name="Windows Shutting Down" Level="Success audit" Description="Windows is shutting down. All logon sessions will be terminated by this shutdown." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4609" Task="" Channel="Security"/>
  122.         <EventLog Name="Authentication Package Loaded" Level="Success audit" Description="An authentication package has been loaded by the Local Security Authority. This authentication package will be used to authenticate logon attempts. Authentication Package Name: %1" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4610" Task="" Channel="Security"/>
  123.         <EventLog Name="Trusted Logon Process Registered" Level="Success audit" Description="A trusted logon process has been registered with the Local Security Authority. This logon process will be trusted to submit logon requests. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Logon Process Name: %5" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4611" Task="" Channel="Security"/>
  124.         <EventLog Name="Resource for Audit Messages Queue Exhausted" Level="Success audit" Description="Internal resources allocated for the queuing of audit messages have been exhausted, leading to the loss of some audits. Number of audit messages discarded: %1 This event is generated when audit queues are filled and events must be discarded. This most commonly occurs when security events are being generated faster than they are being written to disk, or when the auditing system loses connectivity to the event log, such as when the event log service is stopped." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4612" Task="" Channel="Security"/>
  125.         <EventLog Name="Notification Package Loaded" Level="Success audit" Description="A notification package has been loaded by the Security Account Manager. This package will be notified of any account or password changes. Notification Package Name: %1" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4614" Task="" Channel="Security"/>
  126.         <EventLog Name="Invalid Use of LPC Port" Level="Success audit" Description="Invalid use of LPC port. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Process Information: PID: %7 Name: %8 Invalid Use: %5 LPC Server Port Name: %6 Windows Local Security Authority (LSA) communicates with the Windows kernel using Local Procedure Call (LPC) ports. If you see this event, an application has inadvertently or intentionally accessed this port which is reserved exclusively for LSA's use. The application (process) should be investigated to ensure that it is not attempting to tamper with this communications channel." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4615" Task="" Channel="Security"/>
  127.         <EventLog Name="System Time Changed" Level="Success audit" Description="The system time was changed. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Process Information: Process ID: %7 Name: %8 Previous Time: %5 New Time: %6 This event is generated when the system time is changed. It is normal for the Windows Time Service, which runs with System privilege, to change the system time on a regular basis. Other system time changes may be indicative of attempts to tamper with the computer." Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4616" Task="" Channel="Security"/>
  128.       </EventSubCategory>
  129.       <EventSubCategory Name="Audit Logs Cleared">
  130.         <EventLog Name="Audit Logs Cleared" Level="Success audit" Description="The audit log was cleared. Subject: Security ID: %1 Account Name: %2 Domain Name: %3 Logon ID: %4" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Eventlog" Product="Windows Operating System" Id="1102" Task="el:LogClear" Channel="Security"/>
  131.       </EventSubCategory>
  132.       <EventSubCategory Name="Audit Policy Changes">
  133.         <EventLog Name="System Audit Policy Changed " Level="Success audit" Description="System audit policy was changed. Subject: Security ID: %1 Account Name: %2 Account Domain: %3 Logon ID: %4 Audit Policy Change: Category: %5 Subcategory: %6 Subcategory GUID: %7 Changes: %8" Compenent="" Version="6.0(Windows Vista, Server 2008) - 6.1(Windows 7, Server 2008R2)" Source="Microsoft-Windows-Security-Auditing" Product="Windows Operating System" Id="4719" Task="" Channel="Security"/>
  134.       </EventSubCategory>
  135.     </EventSubCategory>
  136.   </EventCategory>
  137.   <EventCategory Name="Setup">
  138.   </EventCategory>
  139.   <EventCategory Name="System">
  140.   </EventCategory>
  141.   <EventCategory Name="ForwardedEvents">
  142.   </EventCategory>
  143.   <EventCategory Name="Application">
  144.     <EventSubCategory Name="Microsoft Exchange Server">
  145.       <EventSubCategory Name="Message Delivery Failure">
  146.         <EventLog Name="Unable to Connect to Remote Server" Id="570" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Unable to successfully connect to the remote server." />
  147.         <EventLog Name="Domain Unreachable: EventID 577" Id="577" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Routing has reported the domain '%1' as unreachable. The error is '%2'." />
  148.         <EventLog Name="Non-delivery Due to Lack of System Resources" Id="714" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Unable to deliver this message due to lack of system resources." />
  149.         <EventLog Name="Unable to Handle Badmail Due to No Badmail Directory Configured" Id="715" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Unable to handle badmail because no badmail directory is configured." />
  150.         <EventLog Name="Unable to Handle Badmail Due to Lack of System Resources." Id="716" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Unable to handle badmail due to lack of system resources." />
  151.         <EventLog Name="Non-delivery Due to Maximum Hop Count Exceeded" Id="717" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Unable to deliver message because the maximum hop count was exceeded. This is a potential message routing loop." />
  152.         <EventLog Name="SMTP Could Not Connect to Any DNS Server" Id="754" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="SMTP could not connect to any DNS server." />
  153.         <EventLog Name="Non-delivered Due to Configuration Error" Id="759" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="The message cannot be delivered due to a configuration error. The MTA has been disabled yet the recipient requires the MTA for delivery." />
  154.         <EventLog Name="Message Delivery Failed: EventID 4000" Id="4000" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Message delivery to the remote domain '%1' failed for the following reason: %2" />
  155.         <EventLog Name="Message Delivery Failed: EventID 4001" Id="4001" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="Message delivery to the remote domain '%1' failed. The error message is '%2'.The SMTP verb which caused the error is '%3'. The response from the remoteserver is '%4'." />
  156.         <EventLog Name="Domain Unreachable: EventID 4003" Id="4003" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="The domain '%1' is currently unreachable." />
  157.         <EventLog Name="Message Size too Large or Local Quota Exceeded" Id="3014" Product="Exchange" Source="MSExchangeTransport" Version="6.5.7596.0" Compenent="" Description="A non-delivery report with a status code of %1 was generated for recipient %2 (Message-ID %3). Cause: The message size was large or the local quota exceeded. For example, remote Exchange user might have delivery restrictions set with maximum incoming message size. Solution: Check access permissions as well as the message size." />
  158.         <EventLog Name="Generic Protocol Error (SMTP Error)" Id="3022" Product="Exchange" Source="MSExchangeTransport" Version="6.5.7596.0" Compenent="" Description="A non-delivery report with a status code of %1 was generated for recipient %2 (Message-ID %3).Cause: This message indicates a generic protocol error (SMTP error). For example, the remote SMTP responds to an issued EHLO with a 500 level error and the sending system will QUIT the connection and report this with NDR indicating the remote SMTP server can├åt handle the protocol.Solution: View the SMTP log or run a netmon trace to see why the remote SMTP server rejects the protocol request." />
  159.         <EventLog Name="Sender Denied Access or General Access Denied" Id="3027" Product="Exchange" Source="MSExchangeTransport" Version="6.5.7596.0" Compenent="" Description="A non-delivery report with a status code of %1 was generated for recipient %2 (Message-ID %3). Causes: This message indicates that the sender was denied access or general access was denied. Solution: Check system privileges and attributes for the contact and retry sending the message." />
  160.         <EventLog Name="E-mail Account Not Exist" Id="3028" Product="Exchange" Source="MSExchangeTransport" Version="6.5.7596.0" Compenent="" Description="A non-delivery report with a status code of %1 was generated for recipient %2 (Message-ID %3). Cause: The e-mail account does not exist at the organization where the message was sent. Either the recipient address is incorrectly formatted or the categorizer was not able to properly resolve the recipient.Solution: Checking the recipient address and the recipient policy and re-sending the message are among the first steps in resolving this error." />
  161.         <EventLog Name="Exchange MTA Disabled" Id="340" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="Because the Exchange MTA is disabled, the store driver cannot deliver the message recipient:text to the recipient recipient" />
  162.         <EventLog Name="Maximum Hop Count Exceeded" Id="3005" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient %2 (Message-ID id).  Cause: The maximum hop count was exceeded for this message. This non-delivery report can also be caused if a looping condition exists between sending and receiving servers that are not in the same Exchange organization. In this situation, the message bounces back and forth until the hop count is exceeded. A configuration error in the e-mail system can also cause the message to bounce between two servers or to be forwarded between two recipients.   Solution: The maximum hop count is a property set on each virtual server and you can manually override it. The default maximum hop count is 15. Also, check for any situations that might cause loops between servers." />
  163.         <EventLog Name="Permanent Failure" Id="3008" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient recipient (Message-ID id).  Cause: This indicates a permanent failure. Possible causes : 1)No route is defined for a given address space. For example, an SMTP connector is configured, but this recipient address does not match the address spaces for which it routes mail. 2)Domain Name Server (DNS) returned an authoritative host not found for the domain. 3)The routing group does not have a connector defined ???? mail from one server in the routing group has no way to get to another routing group.  Solution: Verify that this error is not caused by a DNS lookup problem, and then check the address spaces configured on your STMP connectors. If you are delivering Internet mail through an SMTP connector, consider adding an address space of type SMTP with value ????*???? (an asterisk) to one of the SMTP connectors to make routing possible. Verify all routing groups are connected to each other through a routing group connector or another connector." />
  164.         <EventLog Name="Attempted Mail Delivery to Incorrect MTA Route" Id="3015" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient recipient (Message-ID id).  Causes: Exchange mistakenly attempted mail delivery to an incorrect MTA route.   Solution: Check your route and topology; use the winroute tool to ensure the routes are properly replicated between servers and routing groups." />
  165.         <EventLog Name="Looping Condition Detected" Id="3017" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient address (Message-ID message id).  Causes: A looping condition was detected. (The server is configured to route mail back to itself). If you have multiple SMTP Virtual Servers configured on your Exchange server, make sure they are defined by a unique incoming port and that the outgoing SMTP port configuration is valid to avoid looping between local virtual servers.  Solution: Check the configuration of the virtual server??s connectors for loops and ensure each virtual server is defined by a unique incoming port." />
  166.         <EventLog Name="DNS or IP Address configuration Problem " Id="3018" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient proxy address (Message-ID id).  Causes: This message indicates a DNS problem or an IP address configuration problem  Solution: Check the DNS using nslookup or dnsq. Verify the IP address is in IPv4 literal format. " />
  167.         <EventLog Name="Forward Loop Detected" Id="3020" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A non-delivery report with a status code of number was generated for recipient recipient (Message-ID message id).  Cause: A forward loop was detected by the categorizer. This is a common hosting configuration problem caused when someone uses the provisioning tool to create a contact in one organization unit and creates a user in a different organization user that share the same e-mail address.  Solution: Verify that you do not have a user in organizational unit and a contact in a different organizational unit that have the same e-mail address." />
  168.       </EventSubCategory>
  169.       <EventSubCategory Name="Virus Related Logs">
  170.         <EventLog Name="Virus Infected Message Successfully Cleaned" Id="345" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="A virus infected message was successfully cleaned. Internet Message ID %1." />
  171.         <EventLog Name="Virus Infected Message Placed in BadMail Directory" Id="346" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="A virus infected message was placed in the BadMail directory. Internet Message ID %1." />
  172.         <EventLog Name="Virus Infected Message Deleted" Id="347" Product="Exchange" Source=" MSExchangeTransport" Version="6.5.0000.0" Compenent="" Description="A virus infected message was deleted. Internet Message ID %1." />
  173.         <EventLog Name="Message Could not be Virus Scanned" Id="348" Product="Exchange" Source="MSExchangeTransport" Version="6.5.6940.0" Compenent="Microsoft Exchange Transport" Description="A message could not be virus scanned - this operation will be retried later. Internet Message ID proxy address, Error Code error code." />
  174.       </EventSubCategory>
  175.     </EventSubCategory>
  176.     <EventSubCategory Name="Microsoft SQL Server">
  177.       <EventSubCategory Name="DDL Events">
  178.         <EventLog Name="CREATE INDEX Aborted" Id="1530" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="CREATE INDEX with DROP_EXISTING was aborted because a row was out of order. Most significant offending primary key is '%S_KEY'. Explicitly drop and create the index instead." />
  179.         <EventLog Name="CREATE TABLE Failed: Reached Maxium Number of Columns" Id="1702" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="CREATE TABLE failed because column '%.*ls' in table '%.*ls' exceeds the maximum of %d columns." />
  180.         <EventLog Name="System Table Not Created" Id="1706" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="System table '%.*ls' was not created, because ad hoc updates to system catalogs are not enabled." />
  181.         <EventLog Name="Could not Obtain Exclusive Lock on Database" Id="1807" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not obtain exclusive lock on database '%.*ls'. Retry the operation later." />
  182.         <EventLog Name="CREATE DATABASE Failed: COLLATE Clause" Id="1812" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="CREATE DATABASE failed. COLLATE clause cannot be used with the FOR ATTACH option." />
  183.         <EventLog Name="CREATE DATABASE Aborted: Could not Open New Database" Id="1813" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not open new database '%.*ls'. CREATE DATABASE is aborted." />
  184.         <EventLog Name="Cannot Drop Dabase with DBCC: Database Not Marked Suspect" Id="2573" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database '%.*ls' is not marked suspect. You cannot drop it with DBCC." />
  185.       </EventSubCategory>
  186.       <EventSubCategory Name="DML Events">
  187.         <EventLog Name="INSERT: More Columns in INSERT than in VALUES Clause" Id="109" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="There are more columns in the INSERT statement than values specified in the VALUES clause. The number of values in the VALUES clause must match the number of columns specified in the INSERT statement." />
  188.         <EventLog Name="Incorrect Syntax" Id="156" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Incorrect syntax near the keyword '%.*ls'." />
  189.         <EventLog Name="Permission Denied on Column" Id="230" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="%ls permission denied on column '%.*ls' of object '%.*ls', database '%.*ls', owner '%.*ls'." />
  190.         <EventLog Name="Could not Resolve Referenced Column Name" Id="437" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not resolve the referenced column name in table ID %d." />
  191.         <EventLog Name="Could not Find FOREIGN KEY Constraints for Table" Id="439" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not find FOREIGN KEY constraints for table '%.*ls' in database ID %d although the table is flagged as having them." />
  192.         <EventLog Name="Maximum Number of Databases Used for Each Query Exceeded" Id="925" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Maximum number of databases used for each query has been exceeded. The maximum allowed is %d." />
  193.       </EventSubCategory>
  194.       <EventSubCategory Name="Backup/Restore">
  195.         <EventLog Name="Backup Device Failed: Operating System Error" Id="18204" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="%1: Backup device '%2' failed to %3. Operating system error = %4." />
  196.         <EventLog Name="Failure on Backup Device Operating System Error" Id="18210" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="%1: %2 failure on backup device '%3'. Operating system error %4." />
  197.         <EventLog Name="Device or Media not Supported" Id="18257" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="%1: Device or media does not support %2." />
  198.         <EventLog Name="Database Backed up" Id="18264" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database backed up: Database: %1, creation date(time): %2(%3), pages dumped: %4!d!, first LSN: %5, last LSN: %6, number of dump devices: %9!d!, device information: (%10)." />
  199.         <EventLog Name="Log Backed Up" Id="18265" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Log backed up: Database: %1, creation date(time): %2(%3), first LSN: %4, last LSN: %5, number of dump devices: %7!d!, device information: (%8)." />
  200.         <EventLog Name="Database File Backed up" Id="18266" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database file backed up: Database: %1, creation date(time): %2(%3), file list: (%4), pages dumped: %5!d!, number of dump devices: %8!d!, device information: (%9)." />
  201.         <EventLog Name="Database Restored" Id="18267" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database restored: Database: %1, creation date(time): %2(%3), first LSN: %4, last LSN: %5, number of dump devices: %7!d!, device information: (%8)." />
  202.         <EventLog Name="Log Restored" Id="18268" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Log restored: Database: %1, creation date(time): %2(%3), first LSN: %4, last LSN: %5, number of dump devices: %7!d!, device information: (%8)." />
  203.         <EventLog Name="Database File Restored" Id="18269" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database file restored: Database: %1, creation date(time): %2(%3), file list: (%4), number of dump devices: %6!d!, device information: (%7)." />
  204.         <EventLog Name="Database Differential Changes Backed up" Id="18270" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database differential changes backed up: Database: %1, creation date(time): %2(%3), pages dumped: %4!d!, first LSN: %5, last LSN: %6, full backup LSN: %7, number of dump devices: %10!d!, device information: (%11)." />
  205.         <EventLog Name="Database Changes Restored" Id="18271" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database changes restored: Database: %1, creation date(time): %2(%3), first LSN: %4, last LSN: %5, number of dump devices: %7!d!, device information: (%8)." />
  206.         <EventLog Name="I/O Error on Backup or Restore Restart-checkpoint File" Id="18272" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="I/O error on backup or restore restart-checkpoint file '%1'. Operating system error %2. The statement is proceeding but is non-restartable." />
  207.         <EventLog Name="Database File Differential Changes Backed up" Id="18276" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database file differential changes backed up: Database: %1, creation date(time): %2(%3), file list: (%4), pages dumped: %5!d!, number of dump devices: %8!d!, device information: (%9)." />
  208.         <EventLog Name="Database File Changes Restored" Id="18277" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Database file changes restored: Database: %1, creation date(time): %2(%3), file list: (%4), number of dump devices: %6!d!, device information: (%7)." />
  209.       </EventSubCategory>
  210.       <EventSubCategory Name="Login Management">
  211.         <EventLog Name="Cannot Drop Role" Id="15142" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Cannot drop the role '%s'." />
  212.         <EventLog Name="Login Dropped" Id="15479" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Login dropped." />
  213.         <EventLog Name="Could not Grant Login Access" Id="15480" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not grant login access to '%s'." />
  214.         <EventLog Name="Granted Login Access" Id="15481" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Granted login access to '%s'." />
  215.         <EventLog Name="Could not Deny Login Access" Id="15482" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not deny login access to '%s'." />
  216.         <EventLog Name="Denied Login Access" Id="15483" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Denied login access to '%s'." />
  217.         <EventLog Name="Could not Revoke Login Access" Id="15484" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not revoke login access from '%s'." />
  218.         <EventLog Name="Revoked Login Access From" Id="15485" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Revoked login access from '%s'." />
  219.         <EventLog Name="User Dropped From Current Database" Id="15491" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="User has been dropped from current database." />
  220.         <EventLog Name="Group Changed" Id="15496" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Group changed." />
  221.         <EventLog Name="Could not Add Login Using sp_addlogin" Id="15497" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not add login using sp_addlogin (user = %s). Terminating this procedure." />
  222.       </EventSubCategory>
  223.       <EventSubCategory Name="Connection/Login/Logoff">
  224.         <EventLog Name="Login Failed: Only Administrators May Connect" Id="18451" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Login failed for user '%ls'. Only administrators may connect at this time." />
  225.         <EventLog Name="Login Failed: Server in Single User Mode" Id="18461" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Login failed for user '%ls'. Reason: Server is in single user mode. Only one administrator can connect at this time." />
  226.         <EventLog Name="Could not Connect to Server: Account not Defined as Remote Login" Id="18483" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not connect to server '%ls' because '%ls' is not defined as a remote login at the server." />
  227.         <EventLog Name="Reached Maximum Limit for Connections" Id="17302" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="The maximum limit for connections has been reached." />
  228.       </EventSubCategory>
  229.       <EventSubCategory Name="Full-text Indexing" Hide="True">
  230.         <EventLog Name="Full-text Catalog Lost" Id="7605" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Full-text catalog '%ls' has been lost. Use sp_fulltext_catalog to rebuild and to repopulate this full-text catalog." />
  231.         <EventLog Name="Could not Find Full-text Index for Database" Id="7606" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Could not find full-text index for database ID %d, table ID %d. Use sp_fulltext_table to deactivate then activate this index." />
  232.         <EventLog Name="Search on Full-text Catalog Failed" Id="7607" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Search on full-text catalog '%ls' for database ID %d, table ID %d with search condition '%ls' failed with unknown result (%x)." />
  233.         <EventLog Name="Unknown Full-text Failure" Id="7608" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="An unknown full-text failure (%x) occurred in function %hs on full-text catalog '%ls'." />
  234.         <EventLog Name="Full-text Query Failed Because Full-text Catalog Not Ready" Id="7623" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Full-text query failed because full-text catalog '%ls' is not yet ready for queries." />
  235.         <EventLog Name="Full-Text Search Not Enabled for Current Database" Id="15601" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="Full-Text Search is not enabled for the current database. Use sp_fulltext_database to enable Full-Text Search." />
  236.       </EventSubCategory>
  237.       <EventSubCategory Name="Server Status">
  238.         <EventLog Name="Server Startup Failed Insufficient Memory" Id="17132" Hide="True" Product="SQL Server" Source="MSSQLServer" Version="10.0" Compenent="SQLEngine" Description="Server startup failed due to insufficient memory for descriptor. Reduce non-essential memory load or increase system memory." />
  239.         <EventLog Name="SQL Server Service Paused" Id="17142" Product="SQL Server" Source="MSSQLServer" Version="10.0" Compenent="SQLEngine" Description="SQL Server service has been paused. No new connections will be allowed. To resume the service, use SQL Computer Manager or the Services application in Control Panel." />
  240.         <EventLog Name="SQL Server Terminating: System Shutdown" Id="17147" Product="SQL Server" Source="MSSQLServer" Version="10.0" Compenent="SQLEngine" Description="SQL Server is terminating because of a system shutdown. This is an informational message only. No user action is required." />
  241.         <EventLog Name="SQL Server Terminating" Id="17148" Product="SQL Server" Source="MSSQLServer" Version="10.0" Compenent="SQLEngine" Description="SQL Server is terminating in response to a 'stop' request from Service Control Manager. This is an informational message only. No user action is required." />
  242.         <EventLog Name="SQL Server Service Terminated Unexpectedly" Id="14265" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="The MSSQLServer service terminated unexpectedly." />
  243.         <EventLog Name="SQL Server Started in Single User Mode" Id="17658" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="SQL Server started in single user mode. Updates allowed to system catalogs." />
  244.         <EventLog Name="SQL Server Shutdown Due to Ctrl-C or Ctrl-Break Signal" Id="17676" Product="SQL Server" Source="MSSQLServer" Version="8.0" Compenent="SQL Engine" Description="SQL Server shutdown due to Ctrl-C or Ctrl-Break signal." />
  245.       </EventSubCategory>
  246.     </EventSubCategory>
  247.   </EventCategory>
  248. </WindowsEvents>