Field | Description |
UtcTime | 创建事件时的 UTC 时间 |
ProcessGuid | 产生/创建的进程的 ProcessGuid (child) |
ProcessId | 操作系统用来标识创建的进程 (child) 的进程 ID |
Image | 正在生成/创建的进程的文件路径,也考虑子进程或源进程 |
FileVersion | 与主进程 (child) 关联的图像版本 |
Description | 与主进程 (child) 关联的图像描述 |
Product | 与主进程 (child) 关联的图像所属的产品名称 |
OriginalFileName | 来自 PE 标头的 OriginalFileName,在编译时添加 |
Company | 与主进程 (child) 关联的图像所属的公司名称 |
CommandLine | 传递给与主进程关联的可执行文件的参数 |
CurrentDirectory | 没有与进程关联的图像名称的路径 |
User | 创建进程的帐户的名称 (child),它通常包含域名和用户名 |
LogonGuid | 创建新进程的用户的登录 GUID,可帮助你将此事件与包含相同登录 GUID 的其他事件相关联的值 |
LogonId | 创建新进程的用户的登录 ID,可帮助你将此事件与包含相同登录 ID 的其他事件相关联的值 |
TerminalSessionId | 用户所属的会话 ID |
IntegrityLevel | 分配给进程的完整性标签 |
Hashes | 使用 HashType 字段中的算法的文件的完整哈希 |
ParentProcessGuid | 产生/创建主进程 (child) 的进程的 ProcessGUID |
ParentProcessId | 产生/创建主进程 (child) 的进程的进程 ID |
ParentImage | 产生/创建主进程的文件路径 |
ParentCommandLine | 传递给与父进程关联的可执行文件的参数 |
ParentUser | 创建父进程的帐户的名称,它通常包含域名和用户名 |