在"Event Viewer"——> "Applications and Services Logs"——> "Microsoft" ——> "Windows" ——> "Windows Firewall With Advanced Security"下选择Firewall文件,然后过滤事件ID为2003的记录。当Windows防火墙的配置被修改时,会生成事件ID 2003的日志记录。这可能包括对防火墙规则、例外设置、安全策略等方面的更改,当然关闭或启动防火墙也会记录ID为2003的日志记录。
中文系统:
打开"事件查看器",在导航窗格中,依次展开“应用程序和服务日志”——> Microsoft——> Windows ——> “高级安全 Windows 防火墙(windows Firewall With Advanced Security)”。然后过滤事件ID为2003的记录就能找到什么时候启用或停用Windows服务器防火墙的停止日志。
如下所示,这里会看到2025-01-10 8:41:48有三条记录,分别表示私有网络设置,局域网设置、公共网络设置,Value变为No,表示禁用防火墙。
A Windows Defender Firewall setting in the Public profile has changed.<br>New Setting:<br> Type: Enable Windows Defender Firewall<br> Value: No<br> Modifying User: ***\***duat<br> Modifying Application: C:\Windows\System32\dllhost.exe<br>