鵝大乾脆丟BAT讓他跑好了
md C:\evtx
wevtutil.exe epl application C:\evtxapp.evtx
wevtutil.exe epl Security C:\evtxsec.evtx
wevtutil.exe epl System C:\evtxsys.evtx
然後叫他把產生的檔案給你...
透過PowerSehll 是能達到你的需求的
Use Custom Views from Windows Event Viewer in PowerShell
http://blogs.technet.com/b/heyscriptingguy/archive/2011/11/14/use-custom-views-from-windows-event-viewer-in-powershell.aspx
裡面有範例也可透過遠端連線 加上樓上的應該可找出你要的結果
系統管理程式集 的電腦管理 右鍵 以不同的身分執行 用 DOMAIN ADMIN 的身分執行
進入 電腦管理之後 連線 該 USER 電腦
然後 開啟事件檢視器,之後就能看他的電腦發生了什麼事,也可以直接把LOG 轉出來