하위 폴더(키)가 수집 가능한 이벤트 소스이며, 각 키의 File 값에서 실제 .evtx 파일 경로를 확인할 수 있습니다.
하위 키 이름(예: Application, System, Security)이 곧 이 수집기에서 지정하는 이벤트 소스명입니다.
윈도우 XML 이벤트 로그
각 이벤트 내부의 XML 채널 경로를 기준으로 수집합니다.
최신 채널 정보는 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels에 별도로 정의되어 있습니다.
클래식 로그(System, Security, Application, Setup 등)는 WINEVT\Channels가 아니라 구형 경로인 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog 하위에 등록되어 있으며 해당 경로에서 수집하니 참고 부탁드립니다.
확인 방법 (이벤트 뷰어 속성)
이벤트 뷰어(eventvwr.msc)를 실행
왼쪽 트리에서 수집하려는 로그(채널)를 마우스 우클릭 → [속성] 선택
[전체 이름(Full Name)] 항목에 표시되는 값이 채널 경로입니다. (예: Microsoft-Windows-DeviceSetupManager/Operational)
여기서 확인한 채널 경로가 수집기에서 설정을 진행해야 하는 항목입니다.
수집기 선택 기준
윈도우 이벤트 로그(과거 방식) 를 선택하는 경우
레지스트리에 등록된 표준/레거시 로그(Application, System, Security 등)만 수집하면 될 때
기존 환경과의 호환성이 필요할 때
윈도우 XML 이벤트 로그(최신 방식) 를 선택하는 경우 (권장)
레지스트리에 없는 최신 이벤트 채널(예: Microsoft-Windows-.../Operational)을 수집해야 할 때
필터 쿼리로 특정 레벨/조건의 이벤트만 정밀하게 수집하고 싶을 때
XML 형식의 상세 정보를 그대로 활용하고 싶을 때
참고 사항
윈도우 이벤트 로그(과거 방식)는 레지스트리에 등록된 소스만 수집할 수 있으므로, 최신 커스텀 채널이 수집되지 않을 수 있습니다. 이 경우 XML 이벤트 로그 수집기를 사용하세요.
채널경로/이벤트 소스명은 대소문자 및 형식을 정확히 입력해야 합니다. (이벤트 뷰어 XML 보기 또는 winapi.eventChannels로 정확한 값 확인)