Подскажите, как лучше вытащить сырые события журналов винды? если забираю прямиком с журналов, то они в xml, а в сием они поступают уже в eventlog (соответственно формулу нужно писать под eventlog)
но в куче ненормализованных событий в Элапстике я просто не могу найти физически те, которые мне нужны
Ещё можно сохранить нужные события в отдельный журнал evtx и создать задачу сбора из этого журнала, потом найти по task_id.
Но я бы делал, как написал max.