Skip to content

Glossar

__EventFilter

Die WMI-Klasse, die den Auslöser einer Event Subscription beschreibt: eine benannte WQL-Abfrage, ihre Sprache und der überwachte Namespace.

Eine __EventFilter-Instanz ist das Wann einer WMI-Subscription. Ihre Eigenschaften sind Name, Query (eine WQL-Ereignisabfrage), QueryLanguage (WQL), EventNamespace (meist root\cimv2), EventAccess und CreatorSID.

Für Persistenz genutzte Filter überwachen häufig die Systemlaufzeit (Win32_PerfFormattedData_PerfOS_System.SystemUpTime), Anmeldungen, Prozessstarts oder Timer. Ein Filter bewirkt nichts, bis ein Binding ihn mit einem Event Consumer verknüpft.