Glossar
__EventFilter
Die WMI-Klasse, die den Auslöser einer Event Subscription beschreibt: eine benannte WQL-Abfrage, ihre Sprache und der überwachte Namespace.
Eine __EventFilter-Instanz ist das Wann einer WMI-Subscription. Ihre Eigenschaften sind Name, Query (eine WQL-Ereignisabfrage), QueryLanguage (WQL), EventNamespace (meist root\cimv2), EventAccess und CreatorSID.
Für Persistenz genutzte Filter überwachen häufig die Systemlaufzeit (Win32_PerfFormattedData_PerfOS_System.SystemUpTime), Anmeldungen, Prozessstarts oder Timer. Ein Filter bewirkt nichts, bis ein Binding ihn mit einem Event Consumer verknüpft.