Мне удалось создать запланированное задание, которое будет запускаться по идентификатору события. Например, у меня есть задача, которая будет запускать winver.exe всякий раз, когда регистрируется событие с кодом 4688. Так что, если я запустил notepad.exe из командной строки Run, также запустится winver.exe. Но это означает, что любой исполняемый EXE-файл будет запускать эту задачу, которая, в свою очередь, запускает winver.exe. Это слишком широкая сфера. Я хочу сузить это так, чтобы только когда правильный вид 4688 событий - а именно. cmd.exe или diskpart.exe - регистрируется, только тогда будет запущена задача.
Есть ли простой способ сделать это? Нацеливаться не только на идентификатор события, но и на заранее определенное имя процесса, в котором регистрируется этот идентификатор события?
Дополнительный скриншот ...