Glossar
Klassisches Windows-PowerShell-Protokoll
Das ursprüngliche Protokoll Windows PowerShell.evtx mit Ereignissen zum Lebenszyklus von Engine und Providern (400/403/600) und zur Pipeline-Ausführung (800).
Das Protokoll Windows PowerShell (Windows PowerShell.evtx) ist das ursprüngliche Ereignisprotokoll von PowerShell und in jeder Version vorhanden und standardmäßig aktiviert. Es zeichnet den Lebenszyklus der Engine auf – 400 (Engine Available/Start), 403 (Engine gestoppt) –, den Provider-Lebenszyklus 600 und die Pipeline-Ausführung 800.
Seine Detailblöcke bestehen aus Key=Value-Zeilen mit HostName, HostApplication (der vollständigen Befehlszeile, oft das aufschlussreichste Feld), EngineVersion und RunspaceId. Da es standardmäßig aktiv ist, ist es auf Systemen ohne Skriptblockprotokollierung häufig der einzige PowerShell-Nachweis. Siehe den Leitfaden zu den Ereignisprotokollen.