谢谢
每次启动进程时,事件都将记录在ID为4688的Windows事件日志中.
如果启用名为“在进程创建事件中包含命令行”的第二个策略设置,则更新版本的Windows和Windows服务器(8.1,2012 R2及更高版本)也将记录命令行参数.