Странно, в документе единственное, что написано про named pipes - что логон возможен (но не обязателен) по PIPE\NETLOGON, у меня такой трубы вообще не создается.
Коллеги, продолжаю свои истории с сисмоном, надеюсь вам всем уже надоело ;) Никто не встречал документированных ограничений для версии винды, чтобы фиксировались определенные EID? Я такое вижу в офф документации для 22 EID
При этом пытаюсь поймать 19-21 события, сисмон и егоконфиг одинаковый, активность WMI одинаковая, но на 2012R2 событий вообще нет, а на 2016 все прекрасно фиксируется
А если не сисмоном их попытаться поймать, а штатным механизмом того же WMI консьюмера, что-то ловится? Просто может проблема не в сисмоне, а в инфраструктуре WMI на этой конкретной машине? Или это условно чистый образ?