无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 3118|回复: 4
打印 上一主题 下一主题

[讨论] 计划任务监视监控检测U盘的插入拔出

[复制链接]
跳转到指定楼层
#
发表于 2016-6-16 17:20:27 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

在win7系统环境下,当U盘插入或拔出时日志中的Microsoft-Windows-DriverFrameworks-UserMode/Operational就能查看,比如有的ID表示加载驱动(由此判断U盘插入)有的表示断电(由此

判断U盘停用拔出)
由此可以建立一个计划任务,当U盘插入或拔出时触发它,还可启动一个批处理或其它程序
手动建立一个计划任务比较简单,下面是命令建立计划任务,虽然麻烦,但却有趣

schtasks /create /tn "Uu" /sc ONEVENT /ec Microsoft-Windows-DriverFrameworks-UserMode/Operational /mo *[System[(EventID=1003)]] /tr "D:\2.bat"  /f

命令创建计划任务,默认是选择了“激活”
--------------------------------------------------------------------------------------

上面的命令最的是难的是/ec 中的ID值,可以参考下面的和计划任务程序来写:
SCHTASKS /Create /TN EventLog /TR wevtvwr.msc /SC ONEVENT
                 /EC System /MO *[System/EventID=101]

把/EC System /MO *[System/EventID=101]中的System换成Microsoft-Windows-DriverFrameworks-UserMode/Operational后,查看计划任务程序,发现和手动填写的不一样,只保留*和它前

面的并把System换成Microsoft-Windows-DriverFrameworks-UserMode/Operational后,查看计划任务程序,发现日志那一项正确了,但ID没有,怎么办呢,想了一下,在计划任务程序中把点

击触发器,再点击自定义,点击新事件筛选器,点击日志下拉箭头,选择应用程序和服务日志,选择Microsoft选择Windows选择DriverFrameworks-UserMode/Operational,然后把ID填写好,

点击筛选器旁边的XML,出现了内容:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-DriverFrameworks-UserMode/Operational">
    <Select Path="Microsoft-Windows-DriverFrameworks-UserMode/Operational">*[System[(EventID=1003)]]</Select>
  </Query>
</QueryList>

发现了*后面的内容该怎样填写,原来*后面的方括号中的“System”是不变的,并且它后面还嵌套了一个方括号
4#
发表于 2016-6-17 16:54:37 | 只看该作者
好强大,用处虽然不大,但很特别 好精致
回复

使用道具 举报

3#
 楼主| 发表于 2016-6-17 15:35:19 | 只看该作者
nttwqz 发表于 2016-6-17 14:52
哇,楼主都在研究些什么……

好玩而已
微软官方早就有监测磁盘变化的代码(不是上面计划任务的代码)
回复

使用道具 举报

2#
发表于 2016-6-17 14:52:37 来自手机 | 只看该作者
哇,楼主都在研究些什么……

点评

好玩而已 微软官方早就有监测磁盘变化的代码(不是上面计划任务的代码)  详情 回复 发表于 2016-6-17 15:35
回复

使用道具 举报

1#
 楼主| 发表于 2016-6-17 09:08:45 | 只看该作者
增加一个参数 /RL HIGHEST 表示最高权限
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-8-14 02:37

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表