确实,直接看日志比每次去查事件查看器要高效得多。另外补充一点,保存后可以用Log Parser或者PowerShell脚本快速过滤“登录”类型的事件,这样筛选出具体IP就快很多,适合需要定期审计的场景。