【发布时间】:2018-01-16 19:09:33
【问题描述】:
命令行EventCreate.exe 工具在注册表中注册一个用户定义的事件源供 Windows 事件日志查看器使用,如下所示:
eventcreate /t INFORMATION /ID 100 /L "Application" /SO [SourceName] /D "Description"
我编写了一个应用程序,它有自己的事件日志资源字符串并注册为事件源per MSDN,但它不使用CustomSource 值并且工作正常。
我在 MSDN 或其他在线网站上找不到任何关于 CustomSource 的确切含义的文档。我机器上的注册源都没有使用它。
有谁知道CustomSource 的用途以及它是如何工作的?它只是 EventCreate.exe 内部的东西,还是 Windows 事件日志实际上使用它?
【问题讨论】:
-
我在 system32 和子文件夹中搜索 - 只有 EVENTCREATE.EXE 和 MSI.DLL 包含字符串
CustomSource(看起来像 msi.dll 无关这里)。基于此,我们可以猜测这是 EventCreate.exe 内部的更快 - 否则某些其他系统二进制文件必须包含此字符串才能查询此值(不认为它包含编码形式)。 -
它肯定只是
EventCreate.exe内部的
标签: winapi event-log eventlog-source custom-eventlog