Glossaire
__EventFilter
La classe WMI qui décrit le déclencheur d'un abonnement aux événements : une requête WQL nommée, son langage et l'espace de noms surveillé.
Une instance de __EventFilter est le quand d'un abonnement WMI. Ses propriétés sont Name, Query (une requête d'événements WQL), QueryLanguage (WQL), EventNamespace (généralement root\cimv2), EventAccess et CreatorSID.
Les filtres utilisés pour la persistance surveillent souvent le temps de fonctionnement du système (Win32_PerfFormattedData_PerfOS_System.SystemUpTime), les ouvertures de session, les démarrages de processus ou des minuteurs. Un filtre ne fait rien tant qu'une liaison ne le relie pas à un consommateur d'événements.