@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/powershell-get-winevent-eventlog/#article>
    schema:about <https://comcomponent.com/knowledge/get-winevent/>, <https://comcomponent.com/knowledge/filter-hashtable/> ;
    schema:mentions <https://comcomponent.com/knowledge/get-eventlog/>, <https://comcomponent.com/knowledge/filter-xpath/>, <https://comcomponent.com/knowledge/slow-eventlog-query/>, <https://comcomponent.com/knowledge/where-object/>, <https://comcomponent.com/knowledge/toxml-eventdata/>, <https://comcomponent.com/knowledge/event-log-readers-group/>, <https://comcomponent.com/knowledge/windows-event-forwarding/>, <https://comcomponent.com/knowledge/invoke-command/>, <https://comcomponent.com/knowledge/task-scheduler-operational-log/>, <https://comcomponent.com/knowledge/wevtutil/>, <https://comcomponent.com/knowledge/security-eventlog/>, <https://comcomponent.com/knowledge/multi-server-log-collection/>, <https://comcomponent.com/knowledge/locale-dependent-message/>, <https://comcomponent.com/knowledge/eventlog-retention/>, <https://comcomponent.com/knowledge/admin-rights/> .

<https://comcomponent.com/knowledge/get-winevent/> a skos:Concept ;
    skos:prefLabel "Get-WinEvent"@ja ;
    skos:definition "イベントログをフィルターして取得するPowerShellコマンドレット。FilterHashtableでの絞り込みに対応し、NTLM監査ログなど大量のイベントの集計に使う。"@ja ;
    ks:succeeds <https://comcomponent.com/knowledge/get-eventlog/> ;
    ks:uses <https://comcomponent.com/knowledge/filter-hashtable/> ;
    ks:uses <https://comcomponent.com/knowledge/filter-xpath/> ;
    ks:uses <https://comcomponent.com/knowledge/toxml-eventdata/> .

<https://comcomponent.com/knowledge/filter-hashtable/> a skos:Concept ;
    skos:prefLabel "FilterHashtable"@ja ;
    skos:definition "Get-WinEventでログ名・ID・レベル・期間などをキーと値のハッシュテーブルで指定し、イベントログのAPI側で絞り込みを行わせるパラメーター。"@ja ;
    skos:altLabel "-FilterHashtable" ;
    skos:altLabel "FilterHashtableパラメーター"@ja ;
    ks:prevents <https://comcomponent.com/knowledge/slow-eventlog-query/> .

<https://comcomponent.com/knowledge/get-eventlog/> a skos:Concept ;
    skos:prefLabel "Get-EventLog"@ja ;
    skos:definition "Windows PowerShell 5.1専用で、System・Application・Securityなどクラシックログだけを読み取れる旧世代のイベントログ取得コマンドレット。"@ja ;
    skos:altLabel "Get-EventLogコマンドレット"@ja ;
    ks:notRecommendedFor <https://comcomponent.com/knowledge/task-scheduler-operational-log/> .

<https://comcomponent.com/knowledge/where-object/> a skos:Concept ;
    skos:prefLabel "Where-Object"@ja ;
    skos:definition "パイプラインを流れるオブジェクトを条件式で絞り込むコマンドレット。"@ja ;
    ks:mayCause <https://comcomponent.com/knowledge/slow-eventlog-query/> .

<https://comcomponent.com/knowledge/slow-eventlog-query/> a skos:Concept ;
    skos:prefLabel "後段フィルタによる調査の遅延"@ja ;
    skos:definition "Get-WinEventの出力全件をパイプへ流してからWhere-Objectなどで絞り込むことで、絞り込みがイベントログ側ではなくPowerShell側で行われ、調査にかかる時間が大きく悪化すること。"@ja ;
    skos:altLabel "クライアント側フィルタの遅延"@ja .

<https://comcomponent.com/knowledge/filter-xpath/> a skos:Concept ;
    skos:prefLabel "FilterXPath"@ja ;
    skos:definition "Get-WinEventでXPath式を指定し、共通項目だけでなくイベントデータ固有の項目でもサーバー側で絞り込みを行わせるパラメーター。"@ja ;
    skos:altLabel "-FilterXPath" ;
    skos:altLabel "FilterXPathパラメーター"@ja ;
    ks:prevents <https://comcomponent.com/knowledge/slow-eventlog-query/> ;
    ks:recommendedFor <https://comcomponent.com/knowledge/task-scheduler-operational-log/> .

<https://comcomponent.com/knowledge/task-scheduler-operational-log/> a skos:Concept ;
    skos:prefLabel "TaskScheduler/Operationalログ"@ja ;
    skos:definition "タスクスケジューラの実行履歴が記録される、アプリケーションとサービスログ配下の詳細ログ。既定で無効になっている場合がある。"@ja ;
    skos:altLabel "Microsoft-Windows-TaskScheduler/Operational" .

<https://comcomponent.com/knowledge/toxml-eventdata/> a skos:Concept ;
    skos:prefLabel "ToXml()のイベントデータ(EventData)"@ja ;
    skos:definition "各イベントのToXml()メソッドで取得できるXML表現のうち、EventData配下にある名前付きの項目。表示用メッセージと異なりOSの表示言語に依存せず値を取り出せる。"@ja ;
    skos:altLabel "ToXml() EventData" ;
    ks:mitigates <https://comcomponent.com/knowledge/locale-dependent-message/> .

<https://comcomponent.com/knowledge/locale-dependent-message/> a skos:Concept ;
    skos:prefLabel "表示言語に依存するメッセージ表示"@ja ;
    skos:definition "MessageプロパティやLevelDisplayNameなど、イベントログの表示用文字列がOSの表示言語によって変わること。"@ja ;
    skos:altLabel "Messageの言語依存"@ja ;
    skos:altLabel "LevelDisplayNameの言語依存"@ja .

<https://comcomponent.com/knowledge/security-eventlog/> a skos:Concept ;
    skos:prefLabel "セキュリティログ(Securityログ)"@ja ;
    skos:definition "ログオン成功・失敗など認証関連の監査イベントが記録されるWindowsのイベントログ。読み取りには既定で管理者権限相当が必要。"@ja ;
    skos:altLabel "Securityログ"@ja ;
    ks:configuredBy <https://comcomponent.com/knowledge/wevtutil/> .

<https://comcomponent.com/knowledge/admin-rights/> a skos:Concept ;
    skos:prefLabel "管理者権限"@ja ;
    skos:definition "コンピューター全体の設定を変更できる権限。"@ja ;
    skos:altLabel "昇格"@ja .

<https://comcomponent.com/knowledge/event-log-readers-group/> a skos:Concept ;
    skos:prefLabel "Event Log Readersグループ"@ja ;
    skos:definition "管理者権限を与えずにローカルコンピューターのイベントログを読み取れるようにする、Windowsのビルトインセキュリティグループ(SID S-1-5-32-573)。"@ja ;
    skos:altLabel "Event Log Readers" ;
    skos:altLabel "S-1-5-32-573" ;
    ks:recommendedFor <https://comcomponent.com/knowledge/security-eventlog/> .

<https://comcomponent.com/knowledge/wevtutil/> a skos:Concept ;
    skos:prefLabel "wevtutil"@ja ;
    skos:definition "イベントログの一覧・エクスポート、チャネルのアクセス許可(SDDL)の確認や変更、最大サイズの変更などを行うコマンドラインツール。"@ja ;
    skos:altLabel "wevtutil.exe" .

<https://comcomponent.com/knowledge/invoke-command/> a skos:Concept ;
    skos:prefLabel "Invoke-Command"@ja ;
    skos:definition "指定した複数のコンピューターに対してスクリプトブロックを並列に実行するPowerShellコマンドレット。WinRMによるリモート処理を前提とする。"@ja ;
    skos:altLabel "Invoke-Commandコマンドレット"@ja .

<https://comcomponent.com/knowledge/multi-server-log-collection/> a skos:Concept ;
    skos:prefLabel "複数台のイベントログ収集"@ja ;
    skos:definition "複数のWindowsコンピューターのイベントログをまとめて調べる、または収集サーバーへ集約する作業。"@ja ;
    skos:altLabel "複数台からのログ収集"@ja .

<https://comcomponent.com/knowledge/windows-event-forwarding/> a skos:Concept ;
    skos:prefLabel "Windowsイベント転送(WEF)"@ja ;
    skos:definition "追加のエージェント導入なしに、複数のWindowsコンピューターのイベントを1台の収集サーバーへ転送するWindows標準の機能。"@ja ;
    skos:altLabel "Windows Event Forwarding" ;
    skos:altLabel "WEF" ;
    ks:recommendedFor <https://comcomponent.com/knowledge/multi-server-log-collection/> .

<https://comcomponent.com/knowledge/eventlog-retention/> a skos:Concept ;
    skos:prefLabel "イベントログの保持期間(ログサイズ)"@ja ;
    skos:definition "イベントログが上書きされずに保持される期間。既定の最大サイズは小さく、イベント数が多い環境では数日で一巡することがある。"@ja ;
    skos:altLabel "ログの最大サイズ"@ja ;
    skos:altLabel "ログのロールオーバー"@ja ;
    ks:configuredBy <https://comcomponent.com/knowledge/wevtutil/> .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:succeeds ;
    rdf:object <https://comcomponent.com/knowledge/get-eventlog/> ;
    schema:description "Get-WinEventはクラシックログに加えアプリケーションとサービスログも読めるためGet-EventLogの後継として使われ、PowerShell 7ではGet-EventLog自体が利用できない。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/where-object/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/slow-eventlog-query/> ;
    schema:description "Get-WinEventの出力をパイプ後段でWhere-Objectで絞ると、全イベントをオブジェクト化してから捨てることになり調査が遅くなり得る。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/scripting/samples/creating-get-winevent-queries-with-filterhashtable> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/filter-hashtable/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/slow-eventlog-query/> ;
    schema:description "FilterHashtableを使うとイベントログのAPI側で絞り込みが行われるため、後段フィルタによる遅延を避けられる。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/scripting/samples/creating-get-winevent-queries-with-filterhashtable> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/filter-xpath/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/slow-eventlog-query/> ;
    schema:description "FilterXPathも同様にサーバー側で絞り込むため、複雑な条件でも後段フィルタによる遅延を避けられる。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/filter-hashtable/> ;
    schema:description "Get-WinEventはLogName・ID・Level・StartTimeなど決まったキーを持つFilterHashtableパラメーターで絞り込みを指定できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/scripting/samples/creating-get-winevent-queries-with-filterhashtable> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/filter-xpath/> ;
    schema:description "Get-WinEventはイベントデータの中身も含めて絞り込めるFilterXPathパラメーターを持つ。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/filter-xpath/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/task-scheduler-operational-log/> ;
    schema:description "タスク名などイベントデータ固有の項目で絞り込みたいTaskScheduler/Operationalログの調査では、記事はFilterXPathの利用を推奨している。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/toxml-eventdata/> ;
    schema:description "Get-WinEventが返す各イベントはToXml()メソッドでXML化でき、EventData配下の名前付き項目を取り出せる。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/toxml-eventdata/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/locale-dependent-message/> ;
    schema:description "ToXml()のEventDataを使えば、Messageの正規表現切り出しのように表示言語で結果が変わる問題を避けられる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/wes/defining-severity-levels> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-eventlog/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/admin-rights/> ;
    schema:description "セキュリティログの読み取りは既定の構成では管理者権限相当が必要になる(Event Log Readersグループへの追加やチャネルACLの変更で、管理者権限なしでも読み取りだけを許可できる)。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/threat-protection/auditing/event-4624> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/event-log-readers-group/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/security-eventlog/> ;
    schema:description "調査担当者に管理者権限を渡さずセキュリティログを読ませたい場合、記事はEvent Log Readersグループへの追加を推奨している。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/identity/ad-ds/manage/understand-security-groups> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/security-eventlog/> ;
    schema:description "ログオン・ログオフの追跡など認証関連の調査では、Get-WinEventはセキュリティログ(Security)を対象に指定できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/threat-protection/auditing/event-4624> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/security-eventlog/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/wevtutil/> ;
    schema:description "セキュリティログなど個別チャネルの読み取り許可(SDDL)はwevtutil gl/slで確認・変更できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/invoke-command/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/multi-server-log-collection/> ;
    schema:description "台数が多い単発調査では、複数コンピューターに並列実行できるInvoke-Commandが推奨される。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.core/invoke-command> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-event-forwarding/> ;
    rdf:predicate ks:recommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/multi-server-log-collection/> ;
    schema:description "恒常的にログを集約したい場合は、追加エージェント不要のWindowsイベント転送(WEF)が推奨される。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/security/operating-system-security/device-management/use-windows-event-forwarding-to-assist-in-intrusion-detection> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/multi-server-log-collection/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/get-winevent/> ;
    schema:description "-ComputerNameでの直接取得・Invoke-Commandでの並列実行・.evtx採取後の解析のいずれでも、各コンピューター上でイベントを取得する部分は結局Get-WinEventが担う(Windowsイベント転送(WEF)はこの限りではなく、転送はサブスクリプションの仕組みで行われる)。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/task-scheduler-operational-log/> ;
    schema:description "タスクスケジューラの実行履歴を調べる場合、それはMicrosoft-Windows-TaskScheduler/OperationalログとしてGet-WinEventでのみ読める。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-eventlog/> ;
    rdf:predicate ks:notRecommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/task-scheduler-operational-log/> ;
    schema:description "Get-EventLogはクラシックログしか扱えないため、TaskScheduler/Operationalのようなアプリケーションとサービスログには使えない。"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/get-winevent/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/eventlog-retention/> ;
    schema:description "調べたい時間帯のイベントがログ上書きで既に失われていればGet-WinEventでも取得できず、十分なログ保持期間が前提となる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/eventlog-retention/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/wevtutil/> ;
    schema:description "ログの最大サイズはwevtutil sl /msで変更できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/wevtutil> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .
